Вредоносное ПО маскируется под Deepseek AI: угроза усиливается

Источник: labs.k7computing.com
Недавний анализ показал тревожную тенденцию в области кибербезопасности: происходит активное распространение вредоносного ПО, маскирующегося под законные приложения, в частности, нацеленного на новый чат-бот Deepseek AI.
Методы распространения
Вредоносная кампания использует обманные методы для привлечения пользователей к установке поддельного приложения, которое выглядит как легитимное программное обеспечение Deepseek. Основные этапы атаки включают:
- Распространение по фишинговой ссылке, ведущей на подозрительный веб-сайт.
- Загрузка вредоносного пакета для Android (DeepSeek.apk).
- Использование значка Deepseek в панели приложений пользователя для создания иллюзии подлинности.
Скрытые угрозы
После запуска приложения пользователям предлагается разрешить установку из неизвестных источников, что ведет к установке дополнительных компонентов. В результате на устройствах появляются два экземпляра вредоносного ПО, каждый из которых имеет уникальное имя пакета.
Анализ родительского APK-файла выявил следующие особенности:
- Файл защищен паролем.
- Стандартные средства реверс-инжиниринга не смогли его проанализировать.
- Инструмент Android SDK успешно провел анализ.
Алгоритм работы вредоносного ПО
Вредоносная программа сканирует свой каталог ресурсов в поисках файла с определенным расширением, после чего устанавливает дополнительный вредоносный пакет, который также является защищенным паролем. Установленное дочернее приложение использует алгоритм генерации доменов (DGA) для динамического создания доменных имен, что позволяет обойти занесение домена в черный список и поддерживать постоянные операции.
После активации вредоносное ПО проводит разведку на устройстве жертвы, собирая информацию о всех установленных приложениях и передавая эти данные на сервер командования и управления (C2). Операционные данные, включая команды бота и информацию C2, хранятся в общем файле настроек вредоносной программы.
Выводы и рекомендации
Этот случай наглядно демонстрирует значительный риск, который представляют мошеннические приложения, и подчеркивает необходимость для пользователей проявлять бдительность при загрузке программного обеспечения. Чтобы минимизировать риски, специалисты по кибербезопасности рекомендуют:
- Использовать надежные платформы для приобретения приложений.
- Активно следить за безопасностью своих устройств.
- Обеспечивать исправление всех известных уязвимостей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



