НОВОСТИ IT
НОВЫЙ ТРОЯНЕЦ ИСПОЛЬЗУЕТ УЯЗВИМОСТЬ ANDROID И СКРЫВАЕТСЯ ОТ АНТИВИРУСОВ
18 Октября 2013Компания «Доктор Веб» сообщает о появлении нового Android-троянца, предназначенного для кражи у южнокорейских пользователей их конфиденциальных сведений. По своей функциональности он схож с аналогичными вредоносными программами, однако при его создании злоумышленниками была использована уязвимость операционной системы Android, позволяющая обойти проверку антивирусными программами, что существенно увеличивает потенциальный риск для владельцев Android-устройств. Хотя в настоящий момент основная «зона обитания» этого троянца — Южная Корея, в будущем его возможные модификации вполне могут начать распространяться и в других странах.

Новый троянец, добавленный в вирусную базу Dr.Web как Android.Spy.40.origin, распространяется среди южнокорейских пользователей при помощи нежелательных SMS-сообщений, содержащих ссылку на APK-файл. В настоящий момент это один из самых популярных методов, который используется киберпреступниками в Юго-Восточной Азии (преимущественно в Южной Корее и Японии) для распространения вредоносного программного обеспечения для ОС Android. После установки и запуска Android.Spy.40.origin запрашивает у пользователя доступ к функциям администратора мобильного устройства, а затем удаляет свой значок с главного экрана, скрытно продолжая работу.
Далее троянец соединяется с удаленным сервером, откуда получает дальнейшие указания. В частности, Android.Spy.40.origin способен перехватывать входящие SMS, блокировать исходящие звонки, отправлять на сервер список контактов или установленных приложений, удалять или устанавливать приложения, отправлять SMS на заданный в команде номер с указанным текстом.
Эта вредоносная программа может представлять серьезную угрозу для пользователей, т.к. в перехватываемых ею SMS-сообщениях может содержаться конфиденциальная информация, включающая как личную, так и деловую переписку, сведения о банковских реквизитах, а также одноразовые mTAN-коды, предназначенные для защиты совершаемых финансовых операций. Кроме того, полученный киберпреступниками список контактов впоследствии может быть использован для организации массовых SMS-рассылок и фишинговых атак.
Однако главной особенностью Android.Spy.40.origin является использование уязвимости ОС Android, которая позволяет вредоносной программе избежать детектирования существующими антивирусными решениями. Для этого злоумышленники внесли в APK-файл троянца специальные изменения (APK-файл является стандартным ZIP-архивом, имеющим другое расширение).
Согласно спецификации формата ZIP заголовок архива для каждого из находящихся в нем файлов имеет специальное поле General purpose bit flag. Установленный нулевой бит этого поля указывает на то, что файлы в архиве зашифрованы (защищены паролем). Иными словами, несмотря на фактическое отсутствие пароля, при значении этого бита, равном 1, архив должен обрабатываться как защищенный.
В нормальных условиях при попытке распаковки такого ZIP-файла выдается соответствующее предупреждение о необходимости ввода пароля, однако в случае с ОС Android алгоритм обработки подобных архивов имеет ошибку и заданный нулевой бит игнорируется, что позволяет выполнить установку программы. В отличие от операционной системы, имеющей данную уязвимость, различные антивирусные приложения должны корректно обрабатывать поле General purpose bit flag, считая файл защищенным при помощи пароля и не сканируя его даже в том случае, если запись о содержащемся в APK-пакете вредоносном файле имеется в вирусной базе.
ЕЩЕ ПО ТЕМЕ:
PRESTIGIO ОТКРЫВАЕТ НОВОЕ НАПРАВЛЕНИЕ ДЛЯ УЧЕБНЫХ ЗАВЕДЕНИЙ И БИЗНЕС-ПОЛЬЗОВАТЕЛЕЙ
9.08.2013Компания Prestigio представила свое новое направление – Prestigio Solutions для учебных учреждений, офисов и общественных мест. Основной платформой интерактивных решений для указанных категорий пользователей являются сенсорные LED-экраны различных размеров в сочетании с разнообразными пакетами программного обеспечения. Данные решения позволяют трансформировать образовательные и бизнес-процессы в интерактивную среду благодаря использованию функций распознавания...
AMD ГОТОВИТ К ВЫПУСКУ 4-ЯДЕРНЫЙ APU БИЗНЕС-КЛАССА A10-6790B
13.12.2013До сего момента компания Advanced Micro Devices (AMD) уже успела выпустить настольные гибридные процессоры A4-6300B, A6-6400B, A8-6500B и A10-6800B бизнес-класса, которые относятся к поколению Richland и нашли применение в некоторых доступных ныне десктопах от Hewlett-Packard. А теперь благодаря стараниям сотрудников сетевого ресурса CPU World стало известно о том, что разработчики намерены в скором времени добавить в этот список ещё одну модель, которая заполнит собой нишу между четырёхъядерными чипами A8-6500B и A10-6800B.
ПАРУ МЕКСИКАНЦЕВ ПОСАДЯТ НА 30 ЛЕТ ЗА СЛУХИ В "ТВИТТЕРЕ"
22.09.2013Школьный учитель и радиоведущая обвиняются в том, что их посты о захвате школ бандитами создали панику в городе, со множеством ДТП и парализованными телефонами "служб спасения".
ПРЕИМУЩЕСТВА ВИДЕОКОНФЕРЕНЦСВЯЗИ
10.11.2013Развитие современной техники происходит достаточно быстро. Возможности с каждым днем увеличиваются, особенно для предпринимателей, которые занимаются бизнесом не только внутри страны, но и за его пределами. Для развития бизнеса придумана интересное приложение на компьютере, которое позволяет экономить тысячи долларов на поездки и на телефонные разговоры. Предоставляем новейшую видеоконференцсвязь, которая позволит выполнять переговоры находясь на своем рабочем кресле.


