В последнее время злоумышленники все чаще используют Telegram как управляющий сервер1 (C2) для вредоносного ПО. В ходе нового исследования эксперты Positive Technologies обнаружили более тысячи телеграм-ботов индонезийского происхождения, используемых СМС-стилеры для перехвата одноразовых кодов с целью входа в сервисы и аккаунты пользователей. Судя по регионам загрузки вредоносных образцов, жертвами атак также могли стать жители России и Белоруссии.
Львиную долю всего вредоносного ПО, проанализированного исследователями, составляют стилеры двух типов — SMS Webpro и NotifySmsStealer. Как отмечают эксперты, злоумышленники не пишут вредоносы с нуля, а используют для этого шаблон. Структура классов, их названия и сам код стилеров идентичны, различаются только С2-серверы образцов, а также формат и содержание сообщений в Telegram. С точки зрения функциональности второй тип ВПО отличается от первого способностью похищать информацию не только из сообщений, но и из уведомлений.
Основной целью атак являются обычные пользователи. Жертвы получали фишинговые сообщения с вложением в виде APK-файла и скачивали его, не обращая внимания на расширение. В результате на телефон устанавливался СМС-стилер, с помощью которого злоумышленники получали возможность перехватывать одноразовые коды для входа в сервисы. Получив одноразовый пароль от банковского аккаунта, они могли вывести средства со счета жертвы.