Поки фанати Apple живуть у своєму закритому «загончику», де кожен крок намагаються контролювати суворі модератори (для власників iPhone також є шахрайські пастки), користувачі Android щодня ходять по мінному полю. Спільно з експертами Української міжбанківської асоціації членів платіжних систем ЄМА розбираємося, як один недбалий клік по файлу з цим підступним розширенням може повністю обнулити ваші банківські рахунки та навіть загнати у боргову яму.
Хто такий SpyNote і як він отримує суперсили?
Зараз українців у месенджерах та на підроблених сайтах масово атакують віруси з дуже неприємним сюрпризом усередині — банківським трояном SpyNote. Фахівці з кібербезпеки відстежують хакерів, які його запускають, під кодовим ім’ям UAC-0236.
Це не якась дрібна пакість, що просто крутить набридливу рекламу. Це потужний інструмент, який дає хакерам повний контроль над вашим смартфоном на відстані.
Головна його фішка — хитра подвійна схема: Спочатку на телефон прилітає перша програма-пустишка. Вона майже не просить дозволів, нічого поганого не робить, і тому мобільні антивіруси її просто не помічають. Але її єдина реальна задача — по-тихому затягнути в систему, розпакувати та встановити другу програму. І ось вона вже є тим самим бойовим вірусом, який бере ваш телефон під свій контроль.
Зброя цього трояна — зловживання Спеціальними можливостями (Accessibility Service). Ця функція задумувалася Google для допомоги людям з інвалідністю (наприклад, для озвучування екрана), але SpyNote використовує її як універсальний ключ.
Щойно користувач обманом вмикає цю службу, вірус отримує повний контроль і самостійно проклікує кнопку «Дозволити» на всі свої наступні запити, миттєво збираючи решту системних дозволів.
Далі атака розгортається у кілька етапів:
Крадіжка паролів та оверлеї: Коли ви запускаєте офіційний додаток банку, малварь миттєво малює поверх нього фальшиве вікно, скопійоване до пікселя. Ви вводите туди логін та пароль, думаючи, що логінитесь у банк, а дані вже летять хакерам. Усе інше, що не потрапило у фішинг, вірус добирає вбудованим кейлогером (записує кожне натискання клавіатури) та постійними скріншотами.
Приховане стеження: Троян не змінює паролі, щоб не привертати уваги, а просто перехоплює графічні ключі та PIN-коди через приховану трансляцію екрана. Це дозволяє зловмисникам за потреби навіть віддалено розблоковувати пристрій.
Автономне виведення грошей: Озброєний цими даними, SpyNote сам відкриває банківські застосунки, заповнює реквізити та самостійно підтверджує транзакції, перехоплюючи одноразові коди (OTP) з SMS чи push-сповіщень.
Ізоляція жертви: Наостанок вірус блокує месенджери та зв’язок на телефоні. Це робиться для того, щоб відрізати людину від контактів із банком і не дати їй вчасно забити на сполох.
Саме тому потерпілі часто скаржаться, що їхній банківський додаток просто «завис» чи «не працює» — насправді ж телефон у цей момент ізольований від власника і слухняно виконує команди з сервера зловмисників.
Пастки на будь-який смак: актуальні хакерські легенди
Сьогодні шахраї вже не пишуть примітивних листів про «спадщину від нігерійського принца» (хоча іноді досі приходять). Вони б’ють по найболючіших точках українців: пошуку роботи під час кризи, фінансовій допомозі, патріотизму та звичайній людській цікавості. А інструментом розповсюдження небезпеки слугує у більшості випадків агресивна Facebook реклама.
Полювання на «джунів» та студентів: тестування додатків
Цей сценарій б’є по молодих IT-спеціалістах без досвіду або студентах, які шукають бодай якийсь заробіток. На сайтах оголошень чи в Telegram-каналах з’являється приваблива вакансія: «Тестувальник мобільних додатків під Android. Робота з дому, оплата від 1500 до 3000 гривень за годину».
Коли зацікавлена жертва відгукується, її переводять у месенджер. Там усе виглядає солідно: ввічливий HR-менеджер підтверджує умови та просить заповнити анкету з особистими даними, включно з номером картки — нібито для майбутньої виплати зарплати.
А далі настає час першого «тестового завдання». Кандидату надсилають той самий APK-файл. Шахраї діють на випередження і відразу попереджають: «Оскільки додаток новий і ще не завантажений у магазин, ваш мобільний антивірус або Google Play Protect можуть лаятися. Не зважайте, це нормально для процесу розробки, просто вимкніть захист і встановлюйте». Молода людина, мріючи про першу роботу, виконує інструкцію, дає додатку всі привілеї — і замість заробітку отримує повний злам пристрою.
Читайте также: Суд змусив Paramount призупинити купівлю Warner Bros. Discovery. Власник Paramount через це може втрачати до $7 млн на день
Еволюція OLX-фішингу: історія про Dopomoga24
Ця схема починається класично: ви продаєте якусь річ на платформі оголошень, з вами зв’язується «покупець» і переводить розмову в Telegram, де скидає фейкове посилання на нібито безпечну оплату. З вашої картки списується невелика сума грошей. Ви починаєте панікувати.
І тут розігрується друга дія спектаклю. Вам телефонує людина, представляється співробітником служби безпеки банку чи навіть кіберполіцейським. Він каже, що зафіксовано шахрайську атаку, і щоб «врятувати решту коштів від крадіжки», потрібно негайно встановити спеціальну захисну утиліту. В месенджер прилітає файл з назвою Dopomoga24.apk.
Експерти з’ясували, що цей додаток є модифікацією небезпечного трояна BTMOB RAT. Він має підступну двоетапну архітектуру. Перший файл, який ви встановлюєте, абсолютно чистий — більшість антивірусів на нього не реагують. Проте після запуску він тихцем викачує з мережі другий, основний компонент.
Ця друга частина вже вимагає тотального контролю: доступ до мікрофона, камери, повідомлень та геолокації. Ба більше, використовуючи функцію накладання вікон, шахраї примудряються обходити навіть процедури віддаленої ідентифікації та перевірки «живості» обличчя (liveness detection) у державних додатках (до речі, обов’язково почитайте — у нас виходила окрема стаття на цю тему). Вони буквально вашим же обличчям підтверджують взяття мікрокредитів у фінансових компаніях та відкривають рахунки в інших банках, куди миттєво виводять усі гроші.
Квест від monobank, який не вдався
Спроба зіграти на бренді популярного банку виявилася досить гучною. Шахраї створили легенду: «Хочеш працювати в mono? Завантажуй наш додаток і пройди інтерактивний квест для прийому на роботу».
У цьому кейсі є гарна новина для клієнтів банку: викрасти гроші безпосередньо з додатку monobank через перехоплення керування у зловмисників не вийшло. Жоден кейс не став успішним завдяки жорстким внутрішнім системам безпеки та фрод-моніторингу, які аналізують поведінку пристрою і блокують підозрілі дії. Проте, отримавши контроль над операційною системою смартфона через шкідливий APK, злочинці можуть піти в інші банки, де захист може виявитися слабшим.
Модератори для дорослих та «Радари Шахедів»
Шахраї активно використовують тему хайпу та безпеки. Однією з мішеней стали шукачі легких грошей, яким пропонують вакансію модератора на OnlyFans. Легенда проста: потрібно встановити «спеціальний робочий клієнт» для перевірки анкет моделей та сплатити тестову підписку в одну гривню. Як результат — реквізити картки злиті, а телефон заражений.
Інша огидна спекуляція — додаток «Радар Шахедів». На тлі постійних повітряних тривог людям пропонують встановити неофіційну програму, яка нібито краще за ППО бачить підліт дронів. Насправді цей застосунок базується на тому самому коді, що й інші соціальні приманки, маскується під оновлення Google Play і, крім крадіжки паролів, додатково використовує процесор вашого телефону для майнінгу криптовалюти, змушуючи гаджет буквально плавитися від перегріву.
Ну і нікуди не зник класичний спам у Telegram. Коли з акаунта вашого знайомого приходить повідомлення: «Привіт! Це ти віджигаєш на фото?» або «Жахлива аварія… Розбився на смерть, подивіться хто…» з прикріпленим файлом Foto_vypusknogo.apk. Людська цікавість та страх діють безвідмовно, змушуючи людей клікати по файлу власноруч.
Головні правила цифрової гігієни: як не стати жертвою
Захистити свій Android насправді не так складно, якщо вимкнути емоції та увімкнути холодний розум. Експерти Асоціації ЄМА рекомендують дотримуватися кількох залізобетонних правил.
По-перше, встановіть жорстке табу на завантаження будь-яких APK-файлів поза офіційним магазином Google Play. Прямо зараз зайдіть у налаштування свого смартфона та перевірте, щоб функція «Встановлення з невідомих джерел» була повністю заблокована для всіх браузерів та месенджерів.
По-друге, ніколи не довіряйте файлам, які прилітають у приватні повідомлення, навіть від близьких друзів чи родичів. Якщо вам скидають додаток чи «фотографію» з розширенням .apk, вважайте це червоним прапором. Зателефонуйте людині на звичайний мобільний номер і перепитайте, що це таке — найімовірніше, її акаунт просто зламали.
По-третє, будьте максимально жадібними на дозволи. Якщо якийсь щойно встановлений додаток (особливо якщо це калькулятор, ліхтарик, фейкова гра, банковський застосунок, радар тощо) наполегливо просить доступ до Спеціальних можливостей (Accessibility Service) або прав адміністратора пристрою (Device Admin) — негайно видаляйте його. Ці права дають програмі повну владу над вашим екраном і клавіатурою, що прирівнюється до добровільної передачі гаджета в руки грабіжника.
Зрештою, тримайте операційну систему свого смартфона оновленою до останньої версії. Звісно, не варто плекати ілюзій: свіжі патчі Android не закриють усі дірки магічним чином, а лише максимально ускладнять хакерам шлях доставки та розпакування трояна. Проте кожен такий створений для SpyNote бар’єр — це додатковий шанс для вас помітити каверзу. Свобода Android — це круто, але вона вимагає дорослої відповідальності за кожен свій клік, адже головним рубежем оборони все одно залишаєтесь ви самі.
Читайте также: У продуктовій компанії OBRIO скорочують понад 10% працівників. На яких умовах і чому
