Содержание
Фейковые приложения авиакомпаний стали частью крупной malware-кампании против пользователей Android: исследователи NordVPN нашли подделки под 65 известных брендов, включая Ryanair, Emirates и Qatar Airways.
Схема бьет по самому бытовому сценарию. Человек получает сообщение про дешевый билет, вакансию в авиакомпании или возврат налога. Дальше его ведут на аккуратно скопированный сайт и предлагают установить приложение. После одной установки телефон уже работает не только на владельца.
Троян получает экран, SMS, камеру и банковские коды
NordVPN изучала кампанию 12 месяцев: исследователи разбирали инфраструктуру, группы вредоносного ПО и сопоставили более 100 доменов, связанных с атакой. По их данным, злоумышленники маскировались не только под авиакомпании, но и под налоговые службы, реестры и системы соцподдержки.
После установки троян тихо работает в фоне. Перезагрузка смартфона его не выбивает. Он читает SMS и журналы звонков, снимает экран, пишет звук, включает камеру и перехватывает данные для входа.
Самый неприятный сценарий касается банковских приложений. Если банк подтверждает операции одноразовым кодом по SMS, атакующий может увидеть код и сам провести платеж. Двухфакторная защита тут не спасает, потому что злоумышленник уже сидит внутри устройства.
- Маскировка: подделки под 65 брендов, включая Ryanair, Emirates и Qatar Airways
- Каналы доставки: SMS, WhatsApp и сообщения в социальных сетях
- Приманки: дешевые авиабилеты, вакансии, возвраты налогов и блокировки аккаунтов
- Цели: пользователи в Юго-Восточной Азии, Латинской Америке и Африке
Почему подделки сложно отличить от настоящих сайтов
Эта кампания отличается от грубого фишинга с кривым переводом и странной версткой. Исследователи описывают сайты как точные копии легитимных страниц. Их профессионально переводили и тщательно подгоняли под привычный дизайн бренда.
Здесь преступники играют на доверии. Авиакомпании, банки и госслужбы регулярно просят паспортные данные, телефоны и платежную информацию. Пользователь уже привык вводить эти сведения на их сайтах, особенно когда покупает билет или оформляет возврат.

Отдельная ловушка — значок замка в браузере. HTTPS говорит только о шифровании соединения. Он не доказывает, что сайт принадлежит Ryanair, Emirates, Qatar Airways или госоргану. Фишинговая страница тоже может работать по HTTPS и выглядеть спокойно.
В предупреждении NordVPN фигурируют доменные зоны, которые часто встречались в этой кампании: .cc, .lol, .xyz, .mom и .pw. Само по себе окончание домена не доказывает вредоносность сайта, но для страницы авиакомпании или госслужбы это сильный повод насторожиться.
Главный риск — установка APK из сообщения
Марийюс Бредис, технический директор NordVPN, отдельно выделил установку приложений по ссылкам из сообщений. Настоящие авиакомпании, банки и государственные сервисы распространяют приложения через официальные магазины, а не через SMS или WhatsApp.
Для российского читателя тут знакомая история. Android удобен именно свободой: можно поставить APK не из магазина, быстро обновить нужную утилиту или обойти региональные ограничения конкретного приложения. Но эта же свобода дает преступникам прямую дверь в систему, если пользователь спешит и доверяет красивой странице.
При подозрении на заражение NordVPN советует сразу отключить устройство от интернета, удалить подозрительное приложение, сменить пароли с другого устройства и связаться с банком. Это не гарантия без потерь, но такие действия режут злоумышленнику канал управления.
«Одна установка — и телефон больше не ваш. Атакующий видит экран, читает SMS-коды и опустошает счета изнутри», — заявил технический директор NordVPN Марийюс Бредис.