
Троян Octagon крадет криптовалюту через штатные сервисы Android
Octagon появился в марте 2024 года и сразу привлек внимание аналитиков SecurityLab. В отличие от большинства Android‑троянов, он не требует root‑доступа и не взламывает прошивку. Вместо этого злоумышленники активируют сервисы Accessibility и MediaProjection, которые уже встроены в систему.
С помощью этих сервисов Octagon делает скриншоты, читает буфер обмена и перехватывает уведомления. Полученные данные включают адреса криптокошельков, коды подтверждения и QR‑коды. Всё это автоматически отправляется на командный сервер, где дальше используется для кражи средств.
Троян распространяется через поддельные приложения в сторонних магазинах и через рекламные сети. После установки он скрытно работает в фоне, не показывая пользователю никаких признаков активности. По оценкам экспертов, потенциальный ущерб может достигать нескольких миллионов долларов, если жертва хранит крупные суммы в мобильных кошельках.
SecurityLab уже выложил индикаторы компромисса (IOC) и рекомендации по удалению: отключить службы Accessibility, отозвать разрешения на захват экрана и установить антивирус с поддержкой новых угроз. Пользователям советуют проверять подписи приложений и скачивать их только из официального Google Play.



Комментарии 0