TELEGRAM-ВИРУС ГУЛЯЕТ ПО ИРАНУ
После того как в январе 2018 Telegram был заблокирован в Иране, началась массовая рассылка СМС со ссылкой на фейковые VPN приложения. Одно из таких "приложений" использовало название и логотип Psiphon6, известного и широко используемого VPN, разработанного в Citizen Lab.
Проанализировав файл “psiphon6”, исследователи из Qurium обнаружили вирус, способный перехватывать СМС для двухфакторной авторизации, получить доступ к информации о геолокации пользователя и его контактам. Как только вирус устанавливается на телефон или компьютер, пользователь получает уведомление о том, что “приложение” несовместимо с аппаратом пользователя и было удалено. На самом деле программа продолжает работать без ведома пользователя.
В ходе анализа исходного кода вируса было обнаружено, что его предположительным автором является некий “Амир Парса Дехфоли” (APD), связанный с иранским стартапом Ad Venture (
ad-venture.ir), специализирующимся на рекламе и раскрутке каналов в Telegram.
С помощью реверс-инженеринга вируса исследователям удалось подключиться к сети (ботнету) заражённых телефонов и удостовериться что вирус всё ещё активен и сейчас используется для накрутки просмотров и подписчиков ряда Telegram-каналов, на которых также рекламируются другие заражённые приложения. Однако, psiphon6 способен на гораздо большее и в плохих руках может быть использован как настоящее шпионское устройство.
В Иране существует множество версий Telegram, многие из которых не безопасны для пользователей. К тому же сам механизм уведомлений - push notification services (PNS) – в мобильных устройствах открывает множество возможностей для создания систем удалённого доступа и управления мобильными ботнетами.
Пока что вирус psiphone6 используется для накрутки подписчиков и просмотров, но у него есть все необходимые ресурсы для того чтобы стать полноценным инструментом для слежки за политическими активистами и ЛГБТ-сообществом.
Полный отчёт (с фотографиями создателей вируса и кусками кода):
https://www.qurium.org/alerts/iran/fake-mobile-apps-in-iran-when-spyware-and-click-fraud-can-put-millions-of-unaware-users-at-risk/