В клиенте онлайн-магазина APKPure для Android обнаружен вредоносный код

В клиенте онлайн-магазина APKPure для Android обнаружен вредоносный код

В версии 3.17.18 приложения для загрузки APK-файлов из каталога APKPure найден сторонний код с функциями adware и загрузчика исполняемых файлов. Проблема уже решена, пользователям настоятельно рекомендуется установить новую, чистую сборку программы.

Онлайн-магазин APKPure является альтернативой Google Play и в этом качестве пользуется достаточно большой популярностью у владельцев Android-устройств. Исследователи из «Лаборатории Касперского» известили администрацию сервиса об опасной находке 8 апреля. В APKPure подтвердили наличие проблемы и оперативно выпустили версию 3.17.19 клиентского приложения.

Новоявленный зловред, по словам экспертов, обладает функциональностью, обычной для таких угроз. При запуске он расшифровывает и активирует полезную нагрузку, а затем приступает к сбору информации о зараженном устройстве.

Эти данные вредонос отправляет на свой C2-сервер и далее по команде может выполнять следующие действия:

  • показывать рекламу при разблокировке устройства; 
  • открывать браузер с рекламными страницами с заданной периодичностью;
  • загружать дополнительные исполняемые файлы.

Подаваемые команды зависят от версии Android. Так, при использовании поддерживаемой версии ОС жертву могут обманом подписать на платные услуги или бомбардировать неуместной рекламой. Владельцев устаревших ОС вредонос может наградить букетом нежелательных программ, с установкой в системном разделе.

Не исключена вероятность, что в число таких «подарков» попадет какой-нибудь цепкий троян — вроде xHelper. При тестировании в лабораторных условиях образец зараженного APKPure скачал трояна, сильно похожего на Triada. Анализ показал, что этот зловред умеет досаждать жертве рекламой, накручивать клики по рекламным баннерам от ее имени, оформлять подписку на платные услуги и загружать другие вредоносные файлы.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Google продолжает давить. Переход на Manifest V3 неизбежен

Уже с 3 июня 2024 года Google начнёт отправлять пользователям Beta-, Dev- и Canary-версий браузера Google Chrome предупреждающий баннер о том, что скоро старые расширения браузера Manifest V2 будут отключены. К ним относятся блокировщики рекламы и контент-фильтры, которые работают на основе API MV2.

Данный баннер будет выскакивать, когда пользователи будут заходить на страницу управления расширениями, расположенную по адресу chrome://extensions.

Менеджер по продуктам Chrome Extensions Дэвид Ли сообщил в блоге, что процесс будет проходить постепенно. В Chrome Web Store пользователи смогут найти альтернативные расширения Manifest V3 взамен тех, что были отключены.

Уже пять лет идёт переход от Manifest V2 к Manifest V3. Google стремится усовершенствовать браузерные расширения и повысить их производительность, конфиденциальность и безопасность. Становятся доступные новые API, а старые удаляются.

Однако производители расширений, которые поддерживают конфиденциальность и блокируют контент, не одобряли такой апгрейд со стороны интернет-гиганта и утверждали, что новая архитектура MV3 приведет к созданию менее эффективных расширений для защиты конфиденциальности и фильтрации контента.

Текущая версия MV3 перестала вызывать ожесточённые споры и воспринимается как более усовершенствованная, чем изначально предложенная, но всё же с недостатками. К сожалению, она не предоставляет функциональность, эквивалентную той, что удаляется.

Компания отреагировала на проблему и добавила поддержку пользовательских скриптов, автономных документов, имеющих доступ к API DOM, а также увеличила количество наборов правил в декларативном APINetRequest (аналог WebRequest) до 330 000 статических правил и 30 000 динамических. Блокировщики рекламы могут использовать эти правила для отсеивания контента, который не нужен пользователям.

Браузеры Firefox, Safari и Edge в той или иной мере поддерживают MV3. Как только изменения API станут доступны в стабильном канале Chrome, расширения MV2 перестанут работать (предположительно с начала 2025-го).

Дэвид Ли отметил, что основная масса расширений (более 85%) в Chrome Web Store без проблем поддерживают Manifest V3, а самые топовые имеют версии MV3 с вариантами для пользователей AdBlock, Adblock Plus, uBlock Origin и AdGuard.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru