Ваш Android шпионит за вами: новый троян Perseus ворует данные прямо из заметок

Ваш Android шпионит за вами: новый троян Perseus ворует данные прямо из заметок

Эксперты обнаружили новый Android-банковский троян Perseus, который маскируется под легитимные приложения и использует нестандартную технику кражи данных - через содержимое заметок на устройстве. Вредонос ориентирован на пользователей в Европе и распространяется преимущественно через фишинговые кампании и поддельные страницы загрузки приложений.

Главная особенность Perseus - перехват информации, которую пользователи сами сохраняют в заметках. Злоумышленники рассчитывают, что жертвы хранят там конфиденциальные данные: логины, пароли, PIN-коды и сид-фразы от криптокошельков. Троян получает доступ к этим данным через злоупотребление разрешениями и API доступности Android (Accessibility Services), что позволяет ему читать содержимое экрана и взаимодействовать с интерфейсом других приложений.

Perseus также реализует классический функционал банковских троянов. Он способен перехватывать SMS для обхода 2FA, отображать overlay-страницы поверх банковских приложений и собирать учетные данные в реальном времени. Кроме того, вредонос использует механизм DTO (Distributed Task Orchestration) - архитектуру, при которой команды с управляющего сервера разбиваются на мелкие задачи и выполняются на устройстве поэтапно. Это усложняет детектирование и анализ поведения malware.

Коммуникация с C2-сервером происходит через зашифрованные каналы, а конфигурация трояна может динамически обновляться. Это позволяет операторам менять список целевых приложений, шаблоны overlay-атак и сценарии сбора данных без необходимости переустановки вредоноса.

Дополнительно Perseus отслеживает активность пользователя, список установленных приложений и состояние устройства. В ряде сценариев он может блокировать экран или скрывать свою активность, чтобы затруднить удаление. Эксперты отмечают, что вредонос активно адаптируется под региональные банковские приложения, что указывает на целенаправленные атаки.

Хотя точное число заражений не раскрывается, специалисты фиксируют активное распространение кампаний и рост числа обнаружений. Учитывая использование Accessibility Services и модульной DTO-архитектуры, Perseus представляет собой эволюцию мобильных банковских троянов, смещая акцент с перехвата трафика на сбор данных непосредственно с устройства пользователя.

похожие материалы

Стрелочка
Стрелочка
Виртуализация zVirt 5.0 показала отсутствие уязвимостей по результатам очередного этапа grey-box тестирования CICADA8
Виртуализация zVirt 5.0 показала отсутствие уязвимостей по результатам очередного этапа grey-box тестирования CICADA8

Orion soft, разработчик инфраструктурного ПО для крупного бизнеса, представил результаты очередного этапа анализа защищенности платформы виртуализации zVirt.

«ИННОПРОМ-2026»: 36% компаний транспортно-логистической отрасли считают киберриски самым значительным препятствием для полной цифровизации
«ИННОПРОМ-2026»: 36% компаний транспортно-логистической отрасли считают киберриски самым значительным препятствием для полной цифровизации

Более двух третей компаний, работающих в сфере транспорта и логистики, рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сейчас их доля составляет менее 5%.