Описание вредоносного ПО

Первый TOR троянец под Android

Вирусописатели, создающие Android-троянцев, традиционно используют в качестве образца функционал Windows зловредов. Теперь еще одна «фишка» Windows троянцев реализована в зловредах под Android:  мы обнаружили первый Android-троянец, который в качестве C&C использует домен в псевдо-зоне .onion. Таким образом, этот троянец использует анонимную сеть Tor, построенную на сети прокси-серверов. Кроме обеспечения анонимности пользователя, Tor позволяет размещать в доменной зоне .onion «анонимные» сайты, доступные только в Tor.

 

Backdoor.AndroidOS.Torec.a представляет собой изменённый популярный Tor-клиент Orbot. Злоумышленники добавили свой код в это приложение, причем троянец не выдает себя за Orbot, он просто использует функционал этого клиента.

 

Троянец может получать с С&C следующие команды:

 

  • начать/закончить перехват входящих SMS
  • начать/закончить кражу входящих SMS
  • сделать USSD запрос
  • отправить на C&C данные о телефоне (телефонный номер, страна, IMEI, модель, версия OS)
  • отправить на C&C список установленных на мобильном устройстве приложений
  • отправить SMS на номер, указанный в команде

Использование TOR имеет для злоумышленников свои плюсы и минусы. Среди плюсов то, что такой C&C невозможно закрыть. К минусам же стоит отнести необходимость дополнительного кода. Для того, чтобы Backdoor.AndroidOS.Torec.a мог использовать Tor, потребовалось гораздо больше кода, чем для его собственного функционала.

Первый TOR троянец под Android

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

  1. Asish K Sahadevan

    Hi,
    I am a cyber security student at Amrita Vishwa Vidyapeetham,Tamil Nadu,India.Can I get the source of the trojan Torec..Its for research purpose.

Отчеты

CloudSorcerer: новая APT-угроза, нацеленная на российские государственные организации

«Лаборатория Касперского» обнаружила новую APT-угрозу CloudSorcerer, нацеленную на российские государственные организации и использующую облачные службы в качестве командных серверов аналогично APT CloudWizard.

StripedFly: двуликий и незаметный

Разбираем фреймворк StripedFly для целевых атак, использовавший собственную версию эксплойта EternalBlue и успешно прикрывавшийся майнером.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике