Мошенники атакуют соискателей Indeed через APK с шпионским ПО
Мошенники нацелились на соискателей, использующих платформу Indeed. Они распространяют поддельные приложения для проведения собеседований на Android в формате APK через сообщения о найме и сайты неизвестного происхождения.
Как проходит атака
В одном из задокументированных случаев жертва в Бразилии получила инструкции установить APK с названием «MyInterview». После установки устройство начало неожиданно завершать работу приложений, а новое приложение появилось в списке загруженных сервисов доступности, Accessibility, в Android.
Злонамеренное приложение имитирует страницу входа в Indeed и запрашивает адрес электронной почты перед созданием VPN-соединения. Затем жертве могут предложить создать учетную запись, ввести код приглашения и оставить приложение открытым в ожидании подтверждения о собеседовании.
Приложение действует как дроппер
Исследователи идентифицировали такие приложения как троянские дропперы. Это ВПО начальной стадии, предназначенное для установки дополнительных недоверенных приложений.
Наблюдаемая конечная полезная нагрузка представляла собой шпионское ПО. Изначально предполагалось, что речь идет о банковском вредоносном ПО.
После получения разрешения «Специальные возможности» ВПО может управлять устройством, просматривать содержимое экрана и выполнять действия от имени пользователя. Вредоносное приложение также способно препятствовать удалению. Когда жертва выбирает пункт «Удалить» в настройках Android, оно принудительно возвращает предыдущий экран и блокирует операцию.
VPN не доказывает перехват трафика
Само по себе создание VPN-соединения не свидетельствует о перехвате трафика. При этом такая функция может позволить ВПО направлять коммуникации через инфраструктуру, контролируемую злоумышленниками, скрывать активность или поддерживать последующие этапы атаки.
Наличие приложения в списке сервисов специальных возможностей остается значимым индикатором риска. На приведенном скриншоте эта служба была отключена, а свидетельств ее активности на данном устройстве обнаружено не было.
Признаки кампании по доставке ВПО
Совокупность признаков указывает на кампанию по доставке ВПО:
- имперсонация бренда Indeed;
- распространение приложений через сайдлоадинг;
- создание VPN-соединения;
- злоупотребление функцией «Доступность»;
- использование функциональности троянского дроппера.
Сообщаемое приложение не связано с Indeed. Легитимное Android-приложение Indeed распространяется через Google Play.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



