Android-троян научился обходить двухфакторную аутентификацию

Лукас Стефанко, эксперт в области кибербезопасности антивирусной компании ESET, узнал о существовании нового Android-трояна, который научился миновать двухфакторную аутентификацию и воровать денежные средства пользователей PayPal. Вредоносная программа скрывается под видом утилиты для оптимизации энергопотребления смартфонов и распространяется посредством скомпрометированных ресурсов и альтернативных магазинов приложений.

После установки троян сканирует устройство на предмет присутствия приложения PayPal запрашивает доступ к специальным возможностям, а потом скрывает свою пиктограмму с рабочего стола. После этого пользователю отправляется уведомление с рекомендацией войти в учетную запись PayPal под предлогом проверки данных с целью обеспечения безопасности.

Как защититься от Android-трояна

Если жертва подчиняется, авторизуясь в приложении, в дело вступают специальные возможности устройства, которые имитируют нажатия на экран и таким образом переводят со счета 1000 долларов/евро в зависимости от региона нахождения. По словам Стефанко, весь процесс занимает не более 5 секунд и не предполагает сколь-нибудь эффективного способа вмешаться в него. А поскольку троян не занимается подлогом, дожидаясь, пока пользователь сам откроет приложение PayPal, то даже двухфакторная аутентификация не оказывает каких-либо препятствий.

Несмотря на то что троян в первую очередь рассчитан именно на пользователей PayPal, в случае отсутствия на устройстве официального приложения платежного сервиса, тот обращается к фишингу. Он загружает оверлейные компоненты, которые перекрывают экраны авторизации в приложениях Google Play, WhatsApp, Skype, Viber и Gmail и предлагают жертве ввести данные ее банковской карты.

Обсудить эту и другие новости Android можно в нашем Telegram-чате.

Теги
Лонгриды для вас
звук
Новая уязвимость позволяет легко прослушивать многие телефоны

Вчера компания Check Point Research обнаружила уязвимость в компонентах искусственного интеллекта и обработки звука для новых чипсетов MediaTek. Она может допускать так называемую локальную атаку повышения привилегий из стороннего приложения. Проще говоря, это означает, что приложение, загруженное с правильным кодом, может получить доступ к информации, связанной со звуком, которой у него не должно быть. Теоретически, этого достаточно для того, чтобы можно было даже прослушивать владельца телефона. Правда, паниковать пока рано. Нам есть, чем вас успокоить.

Читать далее
Здесь все, что известно об Android 13 на данный момент

Прошло уже больше полугода с того момента, как Google официально представила нам Android 12 на конференции для разработчиков Google I/O. Пользователи потихоньку начинают осваивать систему, разработчики выкатывать новые приложения и оптимизировать старые. В это время Google уже вовсю работают над новым проектом - Android 13. Неравнодушные пользователи уже вовсю пытаются раскопать его фишки и разобраться во всех новшествах. Мы собрали для вас все: начиная от прокаченного Material You, заканчивая новыми функциями, которые многим придутся по душе.

Читать далее
Galaxy Nexus
Разблокировка по лицу и сомнительный дизайн: Galaxy Nexus исполнилось 10 лет

За десять лет до Google Pixel 6 появилось еще одно знаковое устройство Android, также разработанное в партнерстве с Samsung, которое стало огромным шагом вперед для компании Google и для платформы Android. Конечно, если бы этого устройства не было, мы бы все равно получили нынешнее доминирование ”зеленого робота”, но отрицать значимость гаджета для индустрии просто некорректно. Многие новаторские функции, такие, как экранные навигационные клавиши, разблокировка по лицу и простая многозадачность - все это появилось бы намного позже, если бы в свое время не было того самого Nexus.

Читать далее
7 комментариев
  1. yalx

    Спасибо за предупреждение

  2. rimidal-V

    Непонятно, как он снимает деньги с ПейПал-а. У меня лично там нет денег. Приложение по моему велению снимает деньги с карты и переводит получателю. Но для этого надо ввести мыло получателя.

    • 美少女

      Думаешь, троян не сможет ввести мыло получателя?

  3. rimidal-V

    Какого❓

  4. TheSingleElk

    в общем, как обычно на андроиде: надо пойти на левый ресурс, скачать и установить свистоперделку (для чего отключить встроенную защиту ведроида от установки с левых ресурсов). при этом надо «держать все яйца в одной корзине» — т.е. иметь платёжное приложение на том же телефоне, который используется для двухфакторной идентификации… я уже не говорю о том, что держать на счёте в пейпал очень немаленькую сумму. самый слабый компонент — прокладка между креслом и клавиатурой

    • Иван Кузнецов

      Не нужно ничего держать на счете. Средства сами подтягиваются из привязанной карты. К тому же, не думаю, что многие пользователи держат второй телефон только для двухфакторной аутентификации.

      • TheSingleElk

        а, то есть к телефону надо привязать основную карту? мда… шедеврально. просто для примера рассказываю как это сделал я для себя. зарплатная карта в сбере. вторая карта — виртуальная для покупок. туда кидаю небольшие суммы по мере исчерпания денег. она и привязана к телефону (к Google Pay). в личный кабинет сбера захожу только через веб-интерфейс и никогда — с телефона (никакого сбербанк-онлайн на телефон не ставлю и не буду). пароль от личного кабинета — 16 символов. хранится в запароленном архиве на флешке. флешку в телефон никогда не пихаю. через буфер обмена пароль не передаю. логин от личного кабинета — в голове. никаких свистоперделок (оптимизаторов заряда, памяти, ускорителей процессора и прочей алхимической мути) на телефон не ставлю. «альтернативными» магазинами приложений не пользуюсь. собственно, всё. система мне удобна и почему-то мне кажется, что вероятность воровства денег с моего счёта не очень велика 🙂
        а то люди сделают всё, чтобы их деньги спёрли а потом «ой, злобный троян!» в голове у них злобный троян.

Новый комментарий