Експерти компанії Heimdal Security виявили нового шкідника, атакуючого пристрої на базі Android. Малвар не тільки поширюється нестандартним способом: за допомогою SMS і MMS-повідомлень, але також здатний отримати root-доступ до пристрою, викрасти фінансову інформацію і видалити всі дані зі смартфона жертви.
Дослідники називають спосіб поширення Mazar BOT унікальним. Дійсно, в наші дні мобільний малвар в основному чекає жертв в сторонніх магазинах додатків (а часом навіть в офіційному Google Play). Посилання на Mazar BOT, в свою чергу, розсилають в спам-повідомленнях: звичайних SMS і MMS. Перейшовши по такому посиланню, користувач завантажує шкідливий файл APK, запуск якого ініціює установку програми.
У систему шкідник проникає під ім'ям MMS Messaging і запитує права адміністратора, які довірливі жертви йому і надають.
Після отримання root-доступу, Mazar BOT здатний на багато що. У числі іншого, малвар може:
Дослідники пишуть, що при цьому Mazar BOT викачує і встановлює на уражений пристрій легітимний додаток Tor, який потім використовує для всіх виходів в мережу. У деяких випадках також використовується додаток Polipo proxy, яке піднімає на зараженому пристрої проксі, дозволяючи операторам шкідника стежити за трафіком жертви і здійснювати man in the middle атаки.
Також після зараження пристрою шкідливий відправляє повідомлення на іранський номер. Послання містить фразу «Thank you». На ділі це повідомлення працює як маячок, тобто воно сигналізує операторам кампанії, що заражений новий гаджет і повідомляє його місце розташування.
Є у Mazar BOT і ще одна цікава особливість: малвар не встановлюється на пристрої, де основною системною мовою обрано російський.
Дослідники пишуть, що це перший зафіксований випадок атак з використанням Mazar BOT, хоча вперше реклама малвар в даркнета була помічена фахівцями Recorded Future ще в 2015 році.