В Европе обнаружен новый вариант Android-вредоносного ПО Octo2

25.09.2024

Новый вариант вредоносного ПО для Android под названием "Octo2" появился в Европе, маскируясь под легитимные приложения, такие как NordVPN, Google Chrome и программа под названием Europe Enterprise. Последняя итерация, тщательно изученная ThreatFabric, демонстрирует улучшенную операционную стабильность и сложные механизмы, разработанные для обхода анализа и обнаружения. В частности, она использует систему генерации доменов (DGA), которая усиливает командные и контрольные (C2) коммуникации, обеспечивая устойчивость к сбоям.

Краткая история и эволюция

Вредоносное ПО Octo берет свое начало в линии банковских троянов для Android, эволюционируя из ExoCompact, который был активен с 2019 по 2021 год. Этот более ранний вариант сам был производным от трояна ExoBot, впервые представленного в 2016 году, исходный код которого был утечен в середине 2018 года. ThreatFabric впервые обнаружил Octo в апреле 2022 года, встроенным в поддельные приложения для очистки на Google Play. Их выводы показали обширные возможности мошенничества на устройстве, предоставляющие операторам значительный доступ к конфиденциальной информации жертв.

Octo v1 был оснащен рядом функциональных возможностей, включая:

  • Кейлоггинг
  • Навигация на устройстве
  • Перехват SMS и push-уведомлений
  • Блокировка экрана устройства
  • Отключение звука
  • Произвольный запуск приложений
  • Использование зараженных устройств для распространения SMS

В начале этого года оригинальный Octo был утечен, что привело к появлению множества форков вредоносного ПО. Это развитие событий, вероятно, повлияло на продажи его оригинального создателя, известного как 'Architect'. В ответ Architect представил Octo2, предположительно для возобновления интереса среди киберпреступников. Создатель даже предложил специальную скидку для существующих клиентов Octo v1.

Операции Octo2 в Европе

Текущие кампании с использованием Octo2 в первую очередь нацелены на Италию, Польшу, Молдову и Венгрию. Однако, учитывая предыдущий охват вредоносного ПО через платформу Malware-as-a-Service (MaaS), которая способствовала атакам по всему миру — включая США, Канаду, Австралию и Ближний Восток — ожидается, что Octo2 вскоре расширит свои операции на другие регионы.

В этих европейских кампаниях злоумышленники используют поддельные приложения NordVPN и Google Chrome, а также приложение Europe Enterprise, вероятно, в качестве приманки для целевых атак. Octo2 использует сервис Zombider для встраивания вредоносного кода в эти APK-файлы, успешно обходя меры безопасности, введенные в Android 13 и более поздних версиях.

Более стабильный, более уклончивый, более способный

Octo2 представляет собой усовершенствованное обновление своего предшественника, улучшая свои возможности постепенно, а не через радикальные изменения. Значительным дополнением является введение настройки низкого качества в модуле удаленного доступа (RAT), названной "SHIT_QUALITY". Эта функция минимизирует передачу данных, обеспечивая более надежное соединение даже при плохих интернет-условиях.

Кроме того, Octo2 использует нативный код для расшифровки своего полезного груза и усложняет анализ за счет динамической загрузки дополнительных библиотек во время выполнения, значительно усиливая свои тактики уклонения. Введение системы C2-доменов на основе DGA позволяет операторам быстро обновлять и переключаться на новые C2-серверы, делая черные списки неэффективными и повышая устойчивость к попыткам отключения серверов.

ThreatFabric также отмечает, что Octo2 теперь получает специально подобранный список приложений для перехвата, что позволяет операторам тонко настраивать свои стратегии таргетинга. В настоящее время Octo2 не был обнаружен на Google Play, что указывает на его распространение через альтернативные каналы.

Самые популярные для Mobile Android

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6806682
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1458867
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
600784
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
467304
скачали

Новости и обзоры для Mobile Android

PC Connect позволит стриминг компьютера на Android XR

Google запускает PC Connect, позволяющий Galaxy XR пользователям стримить дисплей ПК на Android XR. Бета-версия доступна с сегодняшнего дня.

Читать далее

Galaxy XR открывает доступ к Windows-приложениям

Samsung расширяет возможности Galaxy XR. PC Connect и аватары Likeness обещают улучшенный опыт во взаимодействии с Windows.

Читать далее

Google Wallet упрощает использование пропусков на Android

Google Wallet автоматически показывает нужный пропуск при приближении к месту, облегчая его использование на Android.

Читать далее

Оффлайн карты MAPS.ME: новая альтернатива для путешествий

MAPS.ME заменяет Google Maps в путешествиях, предлагая оффлайн-навигацию и меньше рекламы.

Читать далее

Приложение Google для Android: Обновления в реальном времени

Приложение Google на Android теперь поддерживает обновления в реальном времени для Android 16. Влияет на карты, заказы и Google Wallet.

Читать далее

Google разрешил сторонние магазины приложений на Android

Google и Epic Games урегулировали спор, позволив сторонним магазинам приложений на Android. Ожидается рост конкуренции и возможное снижение цен.

Читать далее

Syncthing продолжает работу на Android через сообщества

Сообщества поддерживают Syncthing на Android после закрытия официального приложения в 2024 году из-за Google Play Store.

Читать далее

Aves предлагает приватность и скорость на Android

Aves, новая галерея для Android, акцентирует внимание на приватности и скорости, избегая передачи данных в облако.

Читать далее

Приложения для автопутешествий облегчают долгие поездки

Приложения для автопутешествий упрощают навигацию, топливо, паркинг и развлечения для водителей.

Читать далее

NotebookLM для Android получает новые AI-функции

Приложение Google NotebookLM для Android обновилось: новые AI-инструменты повышают продуктивность, в том числе камеры и инфографики.

Читать далее