Фейковые приложения авиакомпаний стали частью крупной malware-кампании против пользователей Android: исследователи NordVPN нашли подделки под 65 известных брендов, включая Ryanair, Emirates и Qatar Airways.

Схема бьет по самому бытовому сценарию. Человек получает сообщение про дешевый билет, вакансию в авиакомпании или возврат налога. Дальше его ведут на аккуратно скопированный сайт и предлагают установить приложение. После одной установки телефон уже работает не только на владельца.

Троян получает экран, SMS, камеру и банковские коды

NordVPN изучала кампанию 12 месяцев: исследователи разбирали инфраструктуру, группы вредоносного ПО и сопоставили более 100 доменов, связанных с атакой. По их данным, злоумышленники маскировались не только под авиакомпании, но и под налоговые службы, реестры и системы соцподдержки.

Продолжение после рекламы

После установки троян тихо работает в фоне. Перезагрузка смартфона его не выбивает. Он читает SMS и журналы звонков, снимает экран, пишет звук, включает камеру и перехватывает данные для входа.

Изображение к статье: Фейковые приложения авиакомпаний заражают Android трояном

Самый неприятный сценарий касается банковских приложений. Если банк подтверждает операции одноразовым кодом по SMS, атакующий может увидеть код и сам провести платеж. Двухфакторная защита тут не спасает, потому что злоумышленник уже сидит внутри устройства.

  • Маскировка: подделки под 65 брендов, включая Ryanair, Emirates и Qatar Airways
  • Каналы доставки: SMS, WhatsApp и сообщения в социальных сетях
  • Приманки: дешевые авиабилеты, вакансии, возвраты налогов и блокировки аккаунтов
  • Цели: пользователи в Юго-Восточной Азии, Латинской Америке и Африке

Почему подделки сложно отличить от настоящих сайтов

Эта кампания отличается от грубого фишинга с кривым переводом и странной версткой. Исследователи описывают сайты как точные копии легитимных страниц. Их профессионально переводили и тщательно подгоняли под привычный дизайн бренда.

Здесь преступники играют на доверии. Авиакомпании, банки и госслужбы регулярно просят паспортные данные, телефоны и платежную информацию. Пользователь уже привык вводить эти сведения на их сайтах, особенно когда покупает билет или оформляет возврат.

Изображение к статье: Фейковые приложения авиакомпаний заражают Android трояном

Отдельная ловушка — значок замка в браузере. HTTPS говорит только о шифровании соединения. Он не доказывает, что сайт принадлежит Ryanair, Emirates, Qatar Airways или госоргану. Фишинговая страница тоже может работать по HTTPS и выглядеть спокойно.

В предупреждении NordVPN фигурируют доменные зоны, которые часто встречались в этой кампании: .cc, .lol, .xyz, .mom и .pw. Само по себе окончание домена не доказывает вредоносность сайта, но для страницы авиакомпании или госслужбы это сильный повод насторожиться.

Главный риск — установка APK из сообщения

Марийюс Бредис, технический директор NordVPN, отдельно выделил установку приложений по ссылкам из сообщений. Настоящие авиакомпании, банки и государственные сервисы распространяют приложения через официальные магазины, а не через SMS или WhatsApp.

Для российского читателя тут знакомая история. Android удобен именно свободой: можно поставить APK не из магазина, быстро обновить нужную утилиту или обойти региональные ограничения конкретного приложения. Но эта же свобода дает преступникам прямую дверь в систему, если пользователь спешит и доверяет красивой странице.

При подозрении на заражение NordVPN советует сразу отключить устройство от интернета, удалить подозрительное приложение, сменить пароли с другого устройства и связаться с банком. Это не гарантия без потерь, но такие действия режут злоумышленнику канал управления.

Продолжение после рекламы

«Одна установка — и телефон больше не ваш. Атакующий видит экран, читает SMS-коды и опустошает счета изнутри», — заявил технический директор NordVPN Марийюс Бредис.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.