Шпионское ПО маскирует себя под приложения Signal и ToTok

03.10.2025

Исследователи из ESET выявили две сложные кампании шпионского ПО на платформе Android, которые пытаются обмануть пользователей приложений для безопасной связи Signal и ToTok. Эти операции в основном нацелены на жителей Объединенных Арабских Эмиратов (ОАЭ), используя поддельные веб-сайты и методы социальной инженерии для распространения ранее не документированных семейств вредоносного ПО.

Цели и методы атак

В ходе расследования были выявлены два отдельных семейства Android шпионского ПО: Android/Spy.ProSpy и Android/Spy.ToSpy. Прошу обратить внимание, что они маскируются под обновления или плагины для Signal и ToTok. Приложения не были доступны в официальных магазинах; жертвам приходилось вручную устанавливать APK-файлы с сайтов третьих лиц.

Распределение ProSpy происходило через фишинговые сайты, такие как signal.ct[.]ws и encryption-plug-in-signal.com-ae[.]net, а также через поддельный плагин шифрования Signal, требующий включения установки из неизвестных источников. Также использовался поддельный сайт, имитирующий Samsung Galaxy Store, чтобы заставить пользователей установить вредоносное приложение ToTok.

Характеристики вредоносных приложений

ProSpy, обнаруженный в июне 2025 года, но активный с 2024 года, распространяет APK-файлы в виде "Signal Encryption Plugin" и "ToTok Pro." После установки приложения запрашивают обширные разрешения для доступа к контактам, SMS и файлам устройства, начиная тайную передачу данных. Плагин Signal меняет свой внешний вид, чтобы напоминать "PlayServices," отвлекая пользователей на легальные сервисы для маскировки своего присутствия.

ToSpy демонстрирует нацеленную региональную активность, с подтвержденными случаями в ОАЭ. Исследователи обнаружили шесть образцов ToSpy с идентичным вредоносным кодом и сертификатами разработчиков, что указывает на одного злоумышленника; имеются свидетельства активности с середины 2022 года. ToSpy специально атакует резервные файлы ToTok с расширением .ttkmbackup, извлекая историю чатов и данные приложений.

Защита и предотвращение

Оба семейства систематически извлекают информацию об устройстве, хранящиеся SMS-сообщения, списки контактов и файлы, включая документы, изображения, видео и архивы. Они поддерживают устойчивость через фоновые сервисы, менеджеры сигналов и механизмы перезагрузки. ToSpy шифрует извлеченные данные с использованием AES-CBC с жестко закодированным ключом перед передачей на серверы управления. Один и тот же ключ используется во всех выявленных образцах.

Google Play Protect защищает от известных версий этого шпионского ПО; ESET передала свои находки Google через альянс App Defense. Пользователи должны избегать установки приложений из неофициальных источников и отключить опцию "неизвестные источники." Такова реальная угроза, демонстрирующая развитие мобильного шпионского ПО и необходимость осторожности при загрузке приложений для связи, особенно в регионах, где такие приложения могут быть ограничены или недоступны через официальные каналы.

Самые популярные для Mobile Android

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
5977148
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1096912
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
446084
скачали
Geometry Dash

Geometry Dash

Полная версия Geometry Dash скачать бесплатно на windows и андроид

4
539 отзывы
388434
скачали

Новости и обзоры для Mobile Android

Удаление приложения Red Dot с Google Play и App Store

Приложение Red Dot удалено с Google Play и App Store из-за нарушений правил модерации контента. Представитель Google подтвердил, что удаление связано с высоким риском злоупотреблений и несоблюдением требований модерации.

Читать далее

GameNative расширяет возможности Android с играми Steam

GameNative позволяет Android пользователям играть в игры Steam, улучшая мобильный игровой опыт за счет установки приложений из GitHub и синхронизации Steam.

Читать далее

YouTube Music лидирует среди альтернатив Spotify

В опросе пользователей, YouTube Music значительно опередил Tidal, Deezer и другие сервисы, в качестве лучшей альтернативы для потокового воспроизведения музыки.

Читать далее

Шпионское ПО маскирует себя под приложения Signal и ToTok

Новый Android шпионское ПО атакует пользователей в ОАЭ, выдавая себя за Signal и ToTok. ESET обнаружила две кампании, нацеленные на кражу данных через поддельные обновления и плагины. Важность безопасности акцентируется для пользователей с неофициальными источниками приложений.

Читать далее

Инструменты для переноса плейлистов: обзор лучших решений

Перенос плейлистов между сервисами теперь возможен с помощью SongShift, FreeYourMusic, Soundiiz и других приложений. Какие из них лучше подходят для iPhone и Android?

Читать далее

Новый AndroidSpy атакует пользователей Android по всему миру

AndroidSpy маскируется под Signal и ToTok, распространяя шпионские программы. Сообщается, что распространение шпионского ПО происходит через фишинговые сайты и ложные магазины приложений, побуждая пользователей к боковой загрузке подозрительных APK-файлов.

Читать далее

VPN приложения могут угрожать безопасности данных на Android и iOS

Исследование показало, что сотни бесплатных VPN-приложений для Android и iOS могут утекать личные данные пользователей, создавая угрозы для безопасности как частных, так и корпоративных сетей.

Читать далее

Бизнес-потенциал приложений для Android в октябре 2025

В октябре 2025 года приложения для Android продолжают совершенствоваться, предлагая ИИ-инструменты, оптимизаторы производительности и мультимедийные утилиты.

Читать далее

Анализ VPN от Zimperium выявляет угрозы для Android и iOS

Zimperium zLabs обнаружили уязвимости в 800 бесплатных VPN-приложениях, нарушающие конфиденциальность пользователей Android и iOS.

Читать далее

Шпионское ПО маскируется под мессенджеры в ОАЭ

Исследователи ESET выявили шпионское ПО на Android, маскирующееся под приложения Signal и ToTok, и нацеленное на жителей ОАЭ.

Читать далее