
Вредоносное программное обеспечение «Godfather» или по нашему Крестный отец впервые было замечено в июне 2021 года. Примерно год банковский троян распространялся в интернете и его создатели проявляли большую активность, но в июне 2022 года он пропал с "радаров" специалистов по кибербезопасности и его хакеры залегли на дно по неизвестным для нас причинам. Но в сентябре «Godfather» вернулся с доработанным кодом и по словам специалистов теперь троян нацелен на более чем 400 международных финансовых компаний. Банковский троян генерирует поддельные страницы входа в систему, чтобы получить данные для входа клиента, и как отмечают аналитики Group IB, это далеко не все его возможности. Godfather также имитирует предустановленные инструменты безопасности Google, пытаясь получить полный контроль над устройствами.
Считается, что это вредоносное ПО "выросло" из другого популярного банковского трояна, известного как Anubis. Как упоминалось выше «Godfather» распространялся в интернете до июня 2022 года, когда он внезапно исчез. Аналитическая фирма по вредоносным программам Group I-B считает, что хакеры просто готовили новую версию. Теперь «Крестный отец» нацелился на 215 международных банков, 94 криптовалютных кошелька и 110 криптовалютных бирж.
При установке на устройство «Godfather» будет генерировать поддельные страницы входа, которые он может использовать для получения имен пользователей и паролей. Многие банки и криптофирмы предъявляют дополнительные требования к входу в систему, и здесь пригодились доработанные другие механизмы банковского трояна. После установки вредоносное ПО маскируется под оповещение Google Play Protect. Думая, что это настоящее всплывающее окно из стандартного пакета безопасности Android, некоторые пользователи предоставляют полный контроль доступа вредоносному ПО. В этот момент «Крестный отец» может записывать экран, читать SMS, запускать поддельные уведомления, совершать звонки и многое другое — все, что ему нужно, чтобы взломать банковский счет или криптохранилище.
Поддельное всплывающее окно Play Protect «Крестного отца».
Похоже, вредоносное ПО распространяется через приложения-приманки в Play Store. Group IB не установила, кто создал и получает прибыль от Godfather, но сильно подозревает, что они русскоязычные. В вредоносной программе есть переключатель "уничтожения", который проверяет языковые настройки ОС. Если он обнаружит, что языком по умолчанию является один из тех, на которых говорят в бывших советских республиках (кроме украинского), он отключится, а не украдет данные. Это не совсем неопровержимый факт, но довольно подозрительный.
Проанализировав хакерские Telegram-каналы, Group IB сделала вывод, что «Godfather» является примером вредоносного ПО Malware-as-a-Service (MaaS). Создатели, по сути, лицензируют вредоносное ПО третьим сторонам, которые могут предоставлять им важные финансовые данные без хлопот, связанных с разработкой вредоносного ПО и инфраструктуры. Он нацелен на учреждения по всему миру, включая США (49 сайтов), Турцию (31), Испанию (30) и Канаду (22). Если вы считаете, что ваш смартфон заражен, отключите специальные возможности для всех установленных приложений (обычно в разделе «Настройки» > «Специальные возможности») и измените важные пароли, используя другое устройство.

