Набор APK-файлов BadPack затрудняет детектирование троянов для Android

Набор APK-файлов BadPack затрудняет детектирование троянов для Android

Набор APK-файлов BadPack затрудняет детектирование троянов для Android

Набор вредоносных APK-файлов, получивший имя «BadPack», затрудняет детектирование зловредов в приложениях для мобильной операционной системы Android. Именно BadPack исследователи винят в последних успешных атаках операторов банковских троянов вроде TeaBot.

Особенность BadPack заключается в изменённом заголовке сжатого файла APK. Такой подход затрудняет работу инструментов для обратного инжиниринга.

Команда специалистов Unit 42 (принадлежит Palo Alto Networks) указывает в новом отчёте на статистику за прошлый год: исследователям удалось детектировать около 9200 образцов BadPack в Android-программах.

 

Часть этих приложений вполне себе спокойно размещалась в официальном магазине Google Play Store. Хотя позже Google заявила, что удалила весь упомянутый вредоносный софт.

Именно BadPack может быть причиной тех сложностей, с которыми эксперты сталкиваются при анализе зловредов для Android.

«APK-файлы, использующие BadPack, хорошо демонстрируют растущую сложность вредоносных программ в формате APK. Являясь достаточно сложной задачей для ИБ-аналитиков, BadPack в очередной раз подчёркивает необходимость постоянного развития инструментов противодействия», — объясняет Ли Вэй Ён из Unit 42.

Чтобы затруднить анализ семпла, злоумышленники изменяют ZIP-заголовок APK-файла BadPack. Этим пользуются многие известные трояны для Android-устройств: TeaBot, BianLian и Cerberus.

Модифицируя структуру заголовков, киберпреступники заставляют APK-файл выдавать ошибку при распаковке и декодировании файла AndroidManifest.xml.

 

«Этот метод вызывает цепную реакцию ошибок в процессе статического анализа. Как итог: файл нельзя прочитать и обработать», — отмечает Ли Вэй Ён.

История файлов в Windows сообщает об отключённом диске и срывает бэкапы

Microsoft подтвердила проблему с Историей файлов в Windows 10 и Windows 11. Пользователи начали жаловаться, что система упорно показывает предупреждение «Подключите диск "Истории файлов" повторно», даже когда диск для резервного копирования на месте и никуда не отключался. На этом фоне резервные копии у части пользователей просто перестают выполняться.

Судя по описанию Microsoft, Windows в какой-то момент ошибочно решает, что накопитель с File History был отключён слишком надолго.

Причём это касается не только обычных внешних USB-дисков, но и сетевых каталогов, используемых для бэкапов. В результате система может остановить резервное копирование, а пользователю останется только однотипное предупреждение без понятного объяснения, что именно пошло не так.

Хорошая новость в том, что речь не идёт о повреждении уже созданных копий или удалении файлов. Проблема скорее в надёжности процесса: если пользователь уверен, что История файлов продолжает работать как обычно, а на самом деле копирование уже остановилось, это легко может выясниться в самый неприятный момент.

Microsoft дала совет: если резервная копия хранится на внешнем диске, нужно убедиться, что он действительно подключён, а затем дождаться следующего запланированного бэкапа или запустить его вручную через Историю файлов.

Если же используется сетевое расположение, его рекомендуют заново выбрать в настройках Истории файлов и после этого тоже вручную инициировать резервное копирование.

RSS: Новости на портале Anti-Malware.ru