Компания ESET предупреждает о появлении трояна-вымогателя для мобильных устройств на Android — Simplocker. Угроза нацелена на жителей Украины, но может быть переориентирована на всех русскоязычных пользователей Android-устройств.
Троян-вымогатель атакует русскоязычных пользователей Android
Сообщение, которое Simplocker выводит на экран после блокировки устройства.

Android/Simplocker.A шифрует файлы пользователя, блокирует доступ к устройству и требует денежный выкуп за расшифровку. При этом сообщение о блокировке написано на русском языке, а сумма выкупа указана в украинских гривнах.

Simplocker работает по схеме вымогательства, которая широко распространена в среде Windows. Эксперты ESET установили, что авторы Android-вымогателя вплотную подошли к реализации концепции известного вируса Cryptolocker, обнаруженного примерно в это же время.

Simplocker распространяется под видом приложения «Sex xionix» на торрент-трекерах и других площадках с мобильными приложениями. После установки он проверяет файловую систему планшета или смартфона на наличие изображений, документов или видеофайлов с расширениями jpeg, jpg, png, bmp, gif, pdf, doc, docx, txt, avi, mkv, 3gp, mp4. Обнаружив искомое, программа шифрует файл с использованием симметричного алгоритма шифрования AES.

Заблокировав устройство, Simplocker предлагает жертве оплатить выкуп с помощью MoneXy — в отличие от обычных платежных систем, которые работают с кредитными картами, клиентов данного сервиса сложно отследить.

Сообщение о блокировке не содержит специального поля для ввода кода, подтверждающего оплату. Вместо этого Simplocker взаимодействует с удаленным сервером, ожидая от него информацию о переводе средств, а также передает сведения об устройстве, например, IMEI-идентификатор. URL сервера размещается на домене. onion, принадлежащем анонимной сети TOR, что также затрудняет поиск злоумышленников.