В смартфонах на Android обнаружены следы продвинутого банковского трояна Sturnus, который не только крадёт данные с экрана, но и позволяет злоумышленникам полностью захватывать устройство. Об этом сообщает Android Authority, ссылаясь на отчёт компании ThreatFabric. Malware, названный в честь скворца (Sturnus vulgaris) за "имитаторские" способности, маскируется под популярные приложения вроде Google Chrome и распространяется через вредоносные APK-файлы. Пока атаки ограничены тестовым режимом, но эксперты предупреждают: это предвестник масштабных кампаний. Разбираемся в деталях угрозы и как защититься.
Как работает Sturnus: от маскировки до полного захвата
Sturnus — это не просто шпион, а полноценный banking trojan с арсеналом из нескольких инструментов. Распространяется через фишинговые APK, замаскированные под "обновления Chrome" или "Preemix Box". После установки malware запрашивает доступ к Accessibility Service — это позволяет ему читать экран, перехватывать клики и клавиатурный ввод. Ключевой трюк: захват содержимого экрана после расшифровки, что обходит end-to-end шифрование в мессенджерах вроде Signal, WhatsApp и Telegram.
Например, когда пользователь открывает чат в Signal, Sturnus "снимает" текст сообщений прямо с дисплея — они уже дешифрованы устройством. Аналогично троян мониторит банковские приложения: отображает фейковые оверлеи (поддельные экраны входа) для кражи логинов, паролей и данных карт. Дополнительно:
Полный удалённый контроль через VNC-сессии (злоумышленники видят и управляют экраном в реальном времени). Кейлоггинг и UI-мониторинг для фиксации всех взаимодействий. Чёрный экран-оверлей, скрывающий действия хакеров (например, переводы денег).Коммуникация с C2-сервером (командным центром) идёт по смешанному каналу: plaintext, AES и RSA-шифрование через WebSocket и HTTP. Это делает троян устойчивым к перехвату. Атаки зафиксированы в Южной и Центральной Европе (Бразилия, Италия, Польша), с шаблонами для местных банков вроде Banco do Brasil и Itaú.
Связь с Landfall: волна шпионского ПО в Android
Sturnus — не единственная угроза: 9 ноября TechCrunch сообщил о Landfall, новом spyware от Palo Alto Networks Unit 42, эксплуатирующем zero-day уязвимость CVE-2025-21042 в Samsung Galaxy (S22–S24, Z Fold4/Flip4). Атака началась в июле 2024 и длилась 9 месяцев: вредоносные DNG-изображения (встроенный ZIP с эксплойтом) рассылались по WhatsApp, позволяя zero-click заражение. Landfall крадёт фото, контакты, SMS, записи звонков и локацию — типичный инструмент кибершпионажа, возможно, от коммерческих вендоров вроде NSO или Stealth Falcon (связи с ОАЭ).
Оба malware подчёркивают тренд: Android под прицелом шпионов из-за популярности (99 % в развивающихся рынках). Google уже усилил защиту (Play Protect, ограничение sideloading), но эксперты из ThreatFabric и Unit 42 рекомендуют осторожность с APK из неизвестных источников.
Как защититься: простые шаги для пользователей Android
Устанавливайте приложения только из Google Play — отключите "Неизвестные источники" в настройках. Включите Google Play Protect и двухфакторку для аккаунтов. Используйте антивирус вроде Malwarebytes или Bitdefender Mobile — они ловят overlay-атаки. Не открывайте подозрительные ссылки в WhatsApp; проверяйте APK на VirusTotal перед установкой. Обновляйте систему: патчи для CVE-2025-21042 уже вышли в апреле 2025. Для бизнеса: сегментируйте устройства, мониторьте Accessibility-доступ.Если подозреваете заражение: сбросьте к заводским настройкам или обратитесь в сервис.
Вкратце
Троян Sturnus в Android крадёт дешифрованные сообщения из Signal/Telegram/WhatsApp, пароли из банков и даёт полный удалённый контроль через экран — маскируется под Chrome, распространяется APK. Атаки тестовые, но опасные в Европе. Параллельно Landfall (с июля 2024) эксплуатирует zero-day в Samsung для шпионажа. Защититесь: Play Store, антивирус, обновления. Android под ударом — будьте бдительны, чтобы не потерять данные.
Следите за NEWS.am Tech на Facebook и Twitter