Зловред Mirax заразил более 220 000 Android-устройств, превращая их в SOCKS5 прокси, что серьезно угрожает кибербезопасности пользователей. Атаки в основном направлены на испаноязычные страны через рекламу в сетях Meta, таких как Facebook и Instagram.
Как функционирует Mirax
Mirax реализует функции трояна удалённого доступа (RAT), позволяя злоумышленникам взаимодействовать с заражёнными устройствами в реальном времени. По словам итальянской компании Cleafy, этот зловред значительно расширяет свои возможности, превращая заражённые устройства в прокси-узлы. Используя поддержку протокола SOCKS5, Mirax создает постоянные каналы прокси, что позволяет мошенникам маршрутизировать трафик через реальный IP-адрес жертвы.
Распространение и целевая аудитория
Информация о Mirax впервые появилась, когда пользователь «Mirax Bot» стал рекламировать это зловредное ПО как услугу (MaaS) на underground-форумах. За три месяца подписка обходится в $2500, а простая версия без прокси стоит $1750 в месяц. Кроме того, Mirax способен собирать нажатия клавиш, красть фотографии и обходить защитные инструменты, такие как Google Play Protect.
Зловред активно распространяется через фейковые рекламные объявления на Meta, направленные на пользователей, ищущих бесплатные мультимедийные услуги. Так, 6 апреля 2026 года одно из объявлений охватило 190 987 аккаунтов всего за несколько дней. Пользователям предлагается загрузить приложения, содержащие вредоносные APK-файлы, размещённые на GitHub.
Рекомендации для пользователей
Русскоязычной аудитории эта новость является важным напоминанием о растущих киберугрозах. Пользователи должны быть особенно осторожны с установкой приложений из сомнительных источников и обращать внимание на подозрительные комментарии в социальных сетях. Операции с личными данными через заражённые устройства могут подрывать не только личную безопасность, но и финансовое благополучие, приводя к кражам учетных записей и финансовым потерям.