Открыть сервис

SpyMax: функции и принцип работы

SpyMax — это шпионское программное обеспечение (стилер), предназначенное для скрытого сбора данных с заражённых устройств под управлением операционной системы Android. Программа относится к классу троянских приложений и распространяется преимущественно через фишинговые сайты, поддельные страницы популярных сервисов и вредоносную рекламу. Основной функционал SpyMax включает кражу журналов вызовов, SMS-сообщений, данных геолокации, а также перехват двухфакторных кодов аутентификации.

История и распространение

SpyMax впервые был обнаружен специалистами в области кибербезопасности в 2020 году. Программа активно продавалась на теневых форумах и в Telegram-каналах как готовое решение для слежки, что сделало её доступной для широкого круга злоумышленников, не обладающих глубокими техническими знаниями. Модель распространения SpyMax построена по принципу «программное обеспечение как услуга» (SaaS): операторы предлагают ежемесячную подписку на панель управления и обновления.

Наибольшее распространение вредонос получил в странах Юго-Восточной Азии, однако случаи заражения фиксировались и на территории России, а также в Европе и Латинской Америке. Основными векторами атаки являются поддельные приложения банков, мессенджеров и государственных сервисов, которые распространяются через SMS-рассылки с ссылками на фишинговые ресурсы.

Технические характеристики

SpyMax написан на языках Java и Kotlin и использует стандартные для Android-вредоносов механизмы эксплуатации. После установки приложение запрашивает разрешение на использование служб специальных возможностей (Accessibility Service), что предоставляет ему практически неограниченный контроль над интерфейсом устройства. Данное разрешение позволяет вредоносу перехватывать содержимое экрана, имитировать нажатия и автоматически подтверждать диалоговые окна.

Для сокрытия своего присутствия SpyMax использует технику «программы-обёртки»: вредоносный код внедряется в легитимное приложение, которое после запуска не демонстрирует признаков активности на рабочем столе. Управление заражённым устройством осуществляется через командный сервер (C2), связь с которым шифруется. Вредонос способен выполнять следующие команды:

  • сбор и передача списка контактов и истории вызовов;
  • чтение входящих и исходящих SMS-сообщений;
  • определение местоположения по данным GPS и сетей Wi-Fi;
  • запись звука с микрофона в фоновом режиме;
  • получение скриншотов экрана;
  • кража файлов из внутренней памяти устройства.

Механизм перехвата двухфакторной аутентификации

Отличительной особенностью SpyMax является реализованная функция перехвата одноразовых паролей (OTP). Вредонос мониторит входящие SMS-сообщения и уведомления от банковских приложений. При обнаружении кода подтверждения SpyMax незаметно пересылает его оператору, одновременно скрывая уведомление от владельца устройства. Данная функция делает вредонос особенно опасным для пользователей, использующих SMS-подтверждение в качестве второго фактора защиты банковских счетов и аккаунтов в криптовалютных сервисах.

Способы защиты

Защита от SpyMax требует соблюдения базовых правил цифровой гигиены. Пользователям рекомендуется устанавливать приложения исключительно из официального магазина Google Play, избегать перехода по подозрительным ссылкам из SMS и мессенджеров, а также регулярно проверять список выданных разрешений для установленных приложений. Признаками заражения могут служить повышенный расход заряда батареи, увеличение потребления мобильного трафика и появление всплывающих окон при использовании банковских сервисов.

Для обнаружения вредоноса используются антивирусные решения ведущих вендоров, которые включают сигнатуры SpyMax в свои базы. В корпоративной среде рекомендуется внедрение систем класса Mobile Device Management (MDM) для контроля установки приложений на служебных устройствах. В случае обнаружения заражения необходимо выполнить полный сброс устройства к заводским настройкам и сменить пароли всех учётных записей, к которым был получен доступ с заражённого устройства.

Правовой статус

Использование SpyMax и аналогичного шпионского программного обеспечения для скрытого наблюдения за другими лицами без их согласия является нарушением законодательства о неприкосновенности частной жизни. В Российской Федерации подобные действия квалифицируются по статье 138 Уголовного кодекса РФ («Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений»), а также по статье 272 УК РФ («Неправомерный доступ к компьютерной информации»). Разработка, распространение и использование вредоносных программ преследуются по закону, что неоднократно подтверждалось судебной практикой.

Загружаем BFOmetr…