Фальшивое Android-приложение Deepseek AI ворует банковские данные

Изображение: Solen Feyissa (unsplash)
Эксперты K7 Labs зафиксировали новую кибератаку, в ходе которой мошенники распространяют банковский троян для Android под видом известного чат-бота Deepseek AI. Вредонос получил название OctoV2.
Злоумышленники используют фишинговую ссылку, ведущую на сайт, который внешне практически не отличается от официального ресурса Deepseek AI. Там пользователям предлагают загрузить приложение «DeepSeek.apk». После установки программа маскируется под оригинальный софт, копируя его значок.
Первым делом вредонос требует разрешить установку программ из неизвестных источников. После этого на устройство загружаются две отдельные вредоносные программы — «родительское» приложение com.hello.world и «дочернее» com.vgsupervision_kit29. Второй компонент активно запрашивает доступ к функциям специальных возможностей Android (Accessibility Service), что позволяет ему перехватывать данные и управлять устройством.
Анализ «родительского» приложения оказался затруднён из-за установленной на нём парольной защиты. Специалисты отмечают рост числа подобных вредоносных APK-файлов, оснащённых механизмами против реверс-инжиниринга. Несмотря на это, удалось выяснить, что программа ищет файл с расширением «.cat», после чего загружает дополнительный вредоносный пакет.
Троян OctoV2 использует алгоритм динамического создания доменов (DGA), что позволяет менять адреса серверов управления, избегая блокировок. Помимо этого, вредонос отправляет мошенникам данные обо всех установленных на устройстве приложениях.
Эксперты напоминают, что ранее банковский троян Octo маскировался под Google Chrome и NordVPN. Специалисты советуют проявлять осторожность при загрузке программ, избегать установки приложений из неизвестных источников и внимательно проверять сайты, с которых скачиваются файлы.



