Работа с гибким графиком и... троян.
Специалисты 🐶«Перспективного мониторинга» изучили мошенническую схему с распространением вредоносного ПО DeliveryRAT для Android под видом приложения для сотрудников. Рассказываем, как всё устроено и на что обратить внимание пользователям. Делимся ключевой информацией в карточках.
Целью злоумышленников является сбор конфиденциальных данных и кража денежных средств.
Запрашиваемые разрешения:
🟠номер мобильного телефона;
🟠имя/название оператора сотовой сети;
🟠чтение и отправка SMS-сообщений;
🟠перехват и сокрытие push-уведомлений;
🟠содержимое буфера обмена и установленных приложений;
🟠прочая информация об операционной системе.
IoC's (Indicators of Compromise), найденные в нашем случае:
🟠Сетевые индикаторы:
188.114.96[.]0
104.21.60[.]148
🟠Хостовые индикаторы:
bdc94d6baf0cf939b33f4928cc4cc15acc24a87fffd53afad3cc6d8fc5d6a047 - OzonTracker.apk
db7e07e9f4af667349158fd2f642f3666a832d3298ea1256c17e6e2760648943 - profileInstalled
Созданные файлы:
/data/data/com.delviskesyty.OzonTrack/files/profileInstalled
/data/data/com.delviskesyty.OzonTrack/shared_prefs/MyPrefs.xml
Пример строк:
/raw/target_app.apk
/xml/backup_rules.xml
/xml/data_extraction_rules.xml
Троян маскируется под различные приложения известных брендов, таких как приложения доставки, маркеты и банковские приложения. Ранее коллеги из F6 в своем
отчёте упоминали другие названия данного ВПО, например:
🟠CdekTracker;
🟠AvitoTracker;
🟠WildberriesTracker.
❗️ Рекомендации для пользователей:
1. Посмотрите название магазина на скриншоте или в ссылке.
2. Найдите такой магазин на Ozon, Wildberries или другом маркетплейсе, если мошенник утверждает, что является учредителем или владельцем.
3. Откройте профиль продавца и найдите ИНН или ОГРН (обычно указан внизу страницы магазина).
4. Посмотрите юридическое название компании.
5. Проверьте ИНН через сайт 🔗
Прозрачный бизнес ФНС или любой онлайн-сервис для проверки юрлиц.
6. Убедитесь, что компания действительно существует.
7. Проверьте учредителя, регион, дату регистрации и вид деятельности.
8. Сравните с данными в переписке.
😀😀😀
🟠Отключите автоскачивание файлов в чатах Telegram. Это снизит риск загрузки потенциально вредоносных файлов и защитит ваши данные.
🟠Не скачивайте и не устанавливайте файлы из неизвестных источников. Используйте только официальные магазины приложений (Google Play, Rustore, App Store).
🟠Проверяйте ссылки на 👓
AMTIP#мониторинг_угроз