Исследователи из Kaspersky обнаружили новый мобильный шпионский инструмент под названием LianSpy, который используется для скрытного сбора данных с устройств на базе Android. Кампания, предположительно организованная спонсируемой государством группой, продолжается уже более трёх лет, начиная с июля 2021 года.
---
### Как работает LianSpy?
LianSpy классифицируется как постэксплуатационный троян. Это означает, что злоумышленники либо используют уязвимости для получения root-доступа, либо модифицируют прошивку устройства через физический доступ. Точная методика начальной компрометации остаётся неизвестной, но эксперты отмечают следующие особенности работы LianSpy:
- Маскировка под системные и финансовые приложения.
Злоумышленники распространяют вредоносные программы в виде поддельных системных или популярных финансовых приложений.
- Требование разрешений.
После запуска LianSpy проверяет наличие необходимых разрешений. Если их нет, он запрашивает их у пользователя, маскируя свои действия.
- Скрытая активность.
Иконка приложения удаляется с экрана, а вредонос работает в фоновом режиме, используя root-привилегии для сокрытия уведомлений, таких как использование камеры или микрофона.
---
### Функционал LianSpy
Основная цель LianSpy — сбор данных с устройства жертвы. Среди его возможностей:
1. Мониторинг активности пользователя:
- Перехват истории звонков.
- Запись экрана во время отправки и получения сообщений.
- Сканирование установленных приложений.
2. Обход стандартных систем безопасности:
- Использует модифицированный файл
su
(переименован в mu
) для получения root-доступа. - Шифрует данные перед отправкой на серверы.
3. Передача данных:
- Для коммуникации и хранения данных используются публичные платформы, такие как Yandex Disk.
- Собранные данные хранятся в отдельных папках на Yandex Disk, что затрудняет их отслеживание.
---
### Отличия от других шпионских инструментов
В отличие от многих шпионских программ, таких как Pegasus или Predator, LianSpy не использует root-доступ для полного контроля над устройством. Вместо этого вредонос ограничивается минимально необходимыми действиями, чтобы оставаться незаметным.
Ещё одна уникальная черта — использование как симметричного, так и асимметричного шифрования для защиты передаваемых данных. Это делает идентификацию жертв практически невозможной.
---
### Что известно о злоумышленниках?
- Злоумышленники избегают использования частной инфраструктуры, отдавая предпочтение публичным облачным платформам и pastebin-сервисам.
- Основное внимание уделяется сбору данных, связанных с мессенджерами, что указывает на направленный характер шпионской кампании.
---
### Выводы
LianSpy — это пример сложной и долгосрочной шпионской операции, направленной на пользователей Android в России. Хотя целью могут быть и другие регионы, основная угроза на данный момент фиксируется внутри страны. Технические особенности инструмента показывают, что его создавали профессионалы, ориентированные на скрытность и эффективность.
Эта находка подчеркивает необходимость повышения осведомлённости о безопасности мобильных устройств, особенно среди пользователей, которые могут быть целями шпионских кампаний.