Новый банковский троян планирует расширить сферу деятельности

Group-IB, международная компания в сфере кибербезопасности, сообщила об обнаружении банковского вредоноса, ограбившего вьетнамских пользователей и готового к дальнейшему распространению.

Вредоносная программа была впервые зафиксирована в июне. Подразделение по анализу угроз Group-IB выявило более десяти поддельных веб-сайтов, выдающих себя за страницы Google PlayStore, и поддельные веб-сайты вьетнамских компаний. Для большей убедительности некоторые сайты содержат отзывы пользователей и символику Вьетнама.

Сайты созданы для того, чтобы убедить пользователей загрузить вредоносное приложение GoldDigger, названное в честь специфического действия, обнаруженного в файле APK под названием «GoldActivity». Group-IB не смогла установить первоначальный вектор атак; скорее всего, операторы трояна распространяли ссылки на сайты через мессенджеры или посредством традиционного фишинга. Безопасники обнаружили два разных штамма GoldDigger: один выдавал себя за вьетнамский правительственный портал, другой имитировал местную энергетическую компанию.

После установки и запуска GoldDigger запрашивает доступ к специальной службе Android, предназначенной для оказания помощи пользователям с ограниченными возможностями. Используя возможности этого сервиса, вредонос может отслеживать функции устройства и манипулировать ими. GoldDigger извлекает конфиденциальную информацию, в том числе логины и пароли, перехватывает SMS. Троян отслеживает события, связанные с 51 приложением вьетнамских финансовых организаций, а также электронными кошельками и криптоприложениями. После сбора пользовательских данных (логины и пароли) GoldDigger отправляет сведения на серверы управления (C&C).

Ещё одна особенность GoldDigger заключается в том, что он использует Virbox Protector — легальное программное обеспечение, обеспечивающее расширенную защиту от обфускации и шифрования. Разработчики вредоносных программ используют Virbox Protector, чтобы затруднить исследователям кибербезопасности анализ и реинжиниринг их вредоносного кода и избежать обнаружения решениями по борьбе с мошенничеством.

Group-IB предупреждает, что помимо вьетнамского языка, вредонос включает языковые переводы на испанский и традиционный китайский, что говорит о планах хакеров по дальнейшему использованию GoldDigger в испаноязычных странах и странах Азиатско-Тихоокеанского региона.

Чтобы свести к минимуму риск загрузки банковских троянов, Group-IB рекомендует пользователям проверять наличие обновлений на мобильных устройствах, избегать загрузки приложений из посторонних источников и следить, какие разрешения запрашивает приложение после его загрузки.

5 октября, 2023

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

21.10.2025
ВТБ предоставит своим клиентам цифрового вышибалу
21.10.2025
Криптовалюта как часть эффекта «бабочки»
21.10.2025
Исследование: вирусные твиты «тупят» ИИ
20.10.2025
Ernst & Young нашла у бизнеса большие убытки из-за рисков ИИ
20.10.2025
«Спикател» включил в портфель российскую операционную систему РЕД ОС
20.10.2025
Россия экспортирует «пластик» в Афганистан?
20.10.2025
F6: Целью атак может стать любая российская организация независимо от специализации
20.10.2025
«При резком усилении налоговой нагрузки Россия не сможет претендовать на роль одного из технологических лидеров»
20.10.2025
Рублёвый стейблкойн A7A5 обеспечил России лидерство по криптотрафику
17.10.2025
В обход Совбеза ООН — через Владивосток

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных