EN RU

Главная

Мобильный банкер Nexus нацелен на 450 приложений финансовых организаций
25.03.2023

Поделиться

Мобильный банкер Nexus нацелен на 450 приложений финансовых организаций

Аналитики Cleafy рассказали о банковском трояне Nexus для Android. Вредонос уже используется несколькими группами хакеров и способен атаковать 450 финансовых приложений, включая банки и криптовалютные сервисы.

Троян, появившийся на различных хакерских форумах в начале года, распространяется по подписке, и его ежемесячная стоимость для хакеров составляет 3000 долларов. Впервые появление малвари было задокументировано компанией Cyble ранее в этом месяце.

Исследователи писали, что Nexus очень похож на ребрендинг вредоноса Sova. Он так же содержит вымогательский модуль, который шифрует файлы, и может злоупотреблять Accessibility services для хищения seed-фраз и криптовалюты. Хотя разработчики Nexus уверяют, что это совершенно новый троян, автор Sova говорит, что разработчик Nexus — его бывший партнер, который похитил исходные коды.

Также стоит сказать, что некоторые признаки указывают на то, что троян мог использоваться в реальных атаках еще в июне 2022 года, как минимум за полгода до появления рекламы в даркнете.

Как теперь сообщают в Cleafy, пока Nexus находится на ранней стадии разработки, но уже предоставляет клиентам все основные функции для захвата аккаунтов (в основном в банках и криптовалютных сервисах), а умеет воровать учетные данные и перехватывать SMS.

По словам ИБ-экспертов, большинство атак Nexus было зарегистрировано в Турции, что подтверждают сами авторы малвари в своем Telegram-канале.

При этом малварь запрещено использовать для атак на пользователей в Азербайджане, Армении, Беларуси, Казахстане, Кыргызстане, Молдове, России, Таджикистане, Узбекистане, Украине и Индонезии.

Как и другие банкеры, Nexus ориентирован на захват чужих учетных записей, связанных с банковскими услугами и криптовалютными сервисами. Для этого вредонос использует оверлеи и кейлоггер, воруя учетные данные пользователей. Кроме того, малварь способна считывать коды двухфакторной аутентификации (2ФА) из SMS-сообщений и приложения Google Authenticator, злоупотребляя Accessibility services.

По данным исследователей, в настоящее время разработчики уже оснастили своего трояна механизмом автоматического обновления и теперь работают над шифрованием, которое либо будет использовано для сокрытия вредоносных действий на зараженных устройствах, либо для работы вымогательского модуля.

Сообщается, что разработчики Nexus управляют всеми операциями посредством централизованного интерфейса, который предоставляет информацию о зараженных устройствах и статусе ботнета, а также позволяет им создавать кастомные образцы малвари. Эта же панель позволяет операторам малвари создавать собственные инжекты, нацеленные на различные приложения 450 финансовых учреждений.

RuNews|DarkNews.pro|EngNews
YoMix.IO — Автоматический Биткоин Миксер с низкой комиссией от 0,7% — TOR / Clean (NoJS) / FAQ / TG / Депозиты на eXploit, Verified, XSS

🟢 337 STORE — LOOKUP SERVICE 24/7 (SSN DL DOB CR CS) LOOKUP BOT / API / FULLZ SHOP

Читайте на Dark News

Group 8
Выдыхаем. Организация по борьбе с...
24.06.2023
Выдыхаем. Организация по борьбе с отмыванием денег FATF не включила РФ ни в «серый», ни в «черный» списки.@BlackAudit
Group 8
«Смотрящего за киберпреступностью» Луку Киргиза обвинили в скаме на 33 тысячи долларов
23.06.2023
«Смотрящего за киберпреступностью» Луку Киргиза обвинили в скаме на 33 тысячи долларов В русскоязычных Telegram-каналах даркнет-тематики развивается противостояние между Лукой Киргизом и Nihao. Последний обвинил...
file_442.jpg
💰 Грандиозное промо на 410 000 рублей - путешествуй с MoneyMusk 🏖
23.06.2023
💰 Грандиозное промо на 410 000 рублей — путешествуй с MoneyMusk 🏖 Эксклюзивно для форума Darkmoney 👩‍🚀 Сервис MoneyMusk объявляет розыгрыш призов и компенсирует твои...
Group 8
Мориарти посвятил Мизулиной 25-минутный ролик на YouTube
23.06.2023
Мориарти посвятил Мизулиной 25-минутный ролик на YouTube Глава маркетплейса Mega Мориарти выпустил на YouTube новый ролик, практически полностью посвященный деятельности главы Лиги безопасного интернета и...
file_439.jpg
Сегодня был арестован домен...
23.06.2023
Сегодня был арестован домен skidbin[dot]net, связанный с BreachForums, ими управлял Коннор Фитцпатрик, федералы также на сайте опубликовали грустный аватар Pompompurin’a в наручниках 😢😭. @dark_users
file_438.jpg
Эксперты сообщили о переходе киберпреступников из форумов в Telegram
23.06.2023
Эксперты сообщили о переходе киберпреступников из форумов в Telegram Операторы программ-вымогателей, разработчики вредоносного ПО и другие злоумышленники переводят активную деятельность из теневых форумов в Telegram-каналы....

подпишись
на наш
телеграм
канал

подпишись
на наш
телеграм
канал

DARK

NEWS

🇺🇸 Darknet news (English translate)

МежФорумный 👥🛡(чат)