Фальшивые приложения .NET MAUI

Злоумышленники разработали вредоносное Android-приложение, использующее MAUI для создания поддельных банковских и социальных сервисов, целясь на пользователей из Индии и китайскоязычного сегмента.
Фальшивые приложения .NET MAUI
Изображение носит иллюстративный характер

MAUI, являющаяся эволюцией Xamarin, позволяет разрабатывать приложения на C и XAML для различных платформ в рамках одного проекта; поддержка Xamarin завершилась 1 мая 2024 года, что стимулирует переход на новую платформу.

Эксперт Dexter Shin из McAfee Labs отметил: «Эти угрозы замаскированы под легитимные приложения и нацелены на кражу конфиденциальной информации». Основной вредоносный код реализован на C и хранится в виде бинарных blob, что существенно затрудняет обнаружение по сравнению с традиционными DEX-файлами или нативными библиотеками.

Многоступенчатая динамическая загрузка начинается с XOR-шифрованного загрузчика, который инициирует AES-шифрованную полезную нагрузку, способную запускать MAUI; такой подход обеспечивает долговременное присутствие вредоносного ПО на заражённом устройстве.

В AndroidManifest.xml поддельных приложений намеренно добавлены бессмысленные разрешения, например «android.permission.LhSSzIw6q», что сбивает с толку анализирующие инструменты и способствует сокрытию реальных функций вредоносного кода.

Фальшивое банковское приложение, нацеленное на индийских пользователей, собирает персональные данные: полные имена, номера телефонов, адреса электронной почты, даты рождения, адреса проживания, номера кредитных карт и государственные идентификаторы; аналогичное социальное приложение, имитирующее платформу «X», похищает контакты, SMS-сообщения и фотографии у китайскоязычных пользователей.

Распространение вредоносного ПО осуществляется не через Google Play, а посредством ложных ссылок, распространяемых через мессенджеры, которые перенаправляют пользователей в неофициальные магазины приложений, обходя строгий контроль официальных платформ.

Зафиксированы следующие фейковые приложения на MAUI: X (pkPrIg.cljOBO), 迷城 (pCDhCg.cEOngl), X (pdhe3s.cXbDXZ), X (ppl74T.cgDdFK), Cupid (pommNC.csTgAT), X (pINUNU.cbb8AK), 私密相册 (pBOnCi.cUVNXz), X•GDN (pgkhe9.ckJo4P), 迷城 (pCDhCg.cEOngl), 小宇宙 (p9Z2Ej.cplkQv), X (pDxAtR.c9C6j7), 迷城 (pg92Li.cdbrQ7), 依恋 (pZQA70.cFzO30), 慢夜 (pAQPSN.CcF9N3), indus credit card (indus.credit.card) и Indusind Card (com.rewardz.card).

Использование C для реализации основных функций и хранение их в виде бинарных blob усложняет традиционный анализ вредоносного кода, позволяя зловредному программному обеспечению обходить стандартные механизмы обнаружения и оставаться незамеченным.

Система шифрования организует передачу похищенных данных на командно-управляющий сервер посредством зашифрованных сокетных соединений; пользовательские действия, такие как нажатие кнопок, незаметно активируют процессы кражи данных.


Новое на сайте

20338Что если жрецы майя, вдохновившие Уильяма берроуза, были выдумкой антропологов? 20337Голубые соседи раскрывают тайну красных точек ранней вселенной 20336Осцилляторы против транзисторов: тихая революция в энергетике искусственного интеллекта 20335Гонка за временем: как уязвимость в snap-confine снова открывает root на Ubuntu 20334Почему постановка амбициозных целей пугает нас больше, чем их недостижение? 20333Индонезийская полиция арестовала создателя фишинг-сервиса Kratos, который обходил... 20332Почему настоящая страница входа Microsoft может украсть ваш аккаунт, даже если пароль и... 20329Как обычное расширение для PDF-файлов открыло доступ к чужой переписке в WhatsApp? 20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками
Ссылка