Вредоносное Android-приложение использует 8 эксплоитов

Вредоносное Android-приложение использует 8 эксплойтов

Исследователи компании FireEye сообщили об обнаружении нового вредоноса, атакующего  Android-устройства. На первый взгляд малварь, получившая имя Kemoge, кажется обычным представителем семейства adware, то есть заваливает пользователя нежелательной (а часто еще и опасной) рекламой.

Однако при ближайшем рассмотрении, исследователи выявили, что все не так просто.

Вредонос получил имя Kemoge «в честь» названия C&C-сервера атакующих: aps.kemoge.net. Kemoge распространяется преимущественно через сторонние магазины приложений, через рекламу внутри приложений, а ссылки на него активно публикуются на самых разных сайтах. Кроме того эксперты FireEye сообщают, что Kemoge может быть установлен в систему принудительно, через агрессивные рекламные сети, которые умудряются получить root-доступ к устройству, пишет xakep.ru.

Будучи установлен, Kemoge собирает все данные об инфицированном устройстве и начинает показывать рекламу. Всевозможные баннеры жертве демонстрируют постоянно, вне зависимости от ее активности, даже когда никакие приложения не запущены. Однако показом рекламы дело не ограничивается.

Kemoge маскируется под самые разные приложения, в числе которых Sex Cademy, Assistive Touch, Calculator, Kiss Browser, Smart Touch, Shareit, Privacy Lock, Easy Locker, 2048kg, Talking Tom 3, WiFi Enhancer и Light Browser

Помимо обычных для adware функций, Kemoge занимается и другими вещами. После установки, вредонос скачивает извне ZIP-архив, замаскированный под безобидный MP4-файл. Архив содержит восемь различных эсплоитов, созданных специально для получения глубокого root-доступа к смартфонам. Некоторые из этих эксплойтов доступны свободно и распространяются как open source, другие приобретены хакерами за деньги и являются компонентами инструментария Root Master (Root Dashi).

Когда Kemoge получает полные root-привилегии и закрепляется в системе, он начинает внедрять в системную область Android различные APK, замаскированные под легитимные системные сервисы (com.facebook.qdservice.rp.provider и com.android.provider.setting).

С командным сервером вредонос общается осторожно: с aps.kemoge.net он связывается при первом запуске, а затем строго раз в сутки. Хозяева Kemoge могут приказать ему удалить или запустить определенные приложения, или скачать и установить новые. Пока за работой малвари наблюдали специалисты FireEye, хакеры посылали Kemoge команды на удаление антивирусов и различных популярных приложений.

Эксперты FireEye полагают, что Kemoge был создан в Китае. К такому выводу они пришли после обнаружения неполноценных версий вредоносных приложений в Google Play. Версии, загруженные в официальный магазин, были скачаны 100 000 – 500 000 раз, но они, фактически, не содержали никаких вредоносных функций. В них не было root-эксплойтов, они не демонстрировали C&C поведения. Впрочем, все это можно скачать и после установки, отмечают эксперты.

Оба приложения были подписаны одинаковыми сертификатами, что указывает на одних и тех же авторов. Имя разработчика, загрузившего малварь в магазин, — Zhang Long. Это, а также сторонние библиотеки, которыми он пользовался, указывают на Китай. Оба приложения удалили из магазина после сообщения от FireEye.

Масштаб заражения Kemoge немал, пострадали более 20 стран, в числе которых: Китай, США, Россия, Саудовская Аравия, Египет, Малайзия, Индонезия, Франция, Великобритания, Польша и Перу.

Этот иностранный мессенджер внезапно заинтересовал россиян

На фоне интереса к альтернативным платформам пользователи в России начали тестировать южнокорейский мессенджер KakaoTalk. Зарегистрироваться в нём на российский номер телефона, как выяснилось, можно без особых проблем, но вот дальше начинаются нюансы: для тех, кто не прошёл корейскую верификацию, в приложении действует целый набор ограничений.

На новую тенденцию обратила внимание Ася Карпова в публикации на vc.ru. KakaoTalk — это один из самых известных мессенджеров в Южной Корее. Он работает с 2010 года и давно превратился в крупную платформу с чатами, звонками, каналами и множеством дополнительных функций.

В описании приложения разработчики подчёркивают, что сервис доступен по всему миру, в том числе и в России.

Судя по всему, интерес к нему у российской аудитории в последнее время действительно вырос. В марте 2026 года KakaoTalk поднялся на 11-е место в топе социальных сетей российского App Store. Кроме того, приложение стали чаще искать в Google и обсуждать в Threads (Facebook, Instagram и Threads принадлежат Meta, которая признана в России экстремистской организацией и запрещена).

 

Проверка показала, что зарегистрироваться на российский номер в KakaoTalk реально. Правда, интерфейс для пользователя из России выглядит не идеально локализованным: часть настроек и названий функций переведена на русский язык, но значительная часть меню всё ещё остаётся на корейском.

У KakaoTalk есть и довольно любопытные особенности. Например, один пользователь может создать до трёх отдельных профилей — с разными фотографиями и статусами. Причём каждый такой профиль можно показывать только определённому кругу контактов. Это удобно, если хочется развести по разным зонам рабочее и личное общение.

В мессенджере также есть групповые чаты — как закрытые, так и публичные. В открытых группах может быть до 2000 участников, а искать их можно по темам и тегам. На первый взгляд всё выглядит довольно гибко и современно.

Но полноценный доступ получают не все. Для части функций нужна верификация, пройти которую могут только пользователи с ID гражданина Южной Кореи и корейским номером телефона. И вот здесь для иностранцев начинается заметное урезание возможностей.

Без такой верификации нельзя публиковать в профиле посты, картинки, видео и истории. В открытые группы вступать можно, но писать в них получится не всегда: если система или модерация сочтут активность подозрительной, доступ к сообщениям могут ограничить. В отдельных случаях ограничения могут затронуть и личные переписки.

Создавать собственные открытые групповые чаты иностранным пользователям тоже нельзя. Кроме того, для них остаются недоступными многие дополнительные функции супераппа, в том числе покупки, игры, карты, агрегатор новостей, музыка и другие сервисы.

Отдельная история — каналы. Обычный канал открыть можно, но для этого понадобится электронная почта Gmail. А вот если речь идёт о бизнес-канале с возможностью монетизации, то без корейского адреса регистрации и прохождения верификации уже не обойтись.

В итоге KakaoTalk действительно может заинтересовать пользователей из России как ещё один зарубежный мессенджер с регистрацией на местный номер. Но назвать его полностью удобной заменой «из коробки» пока сложно. Зарегистрироваться можно, базовое общение тоже доступно, однако значительная часть возможностей остаётся фактически привязанной к южнокорейской идентификации.

У KakaoTalk есть версии для iOS, Android и десктопа, так что протестировать сервис можно на разных устройствах. Но перед этим стоит понимать: глобальная доступность приложения не означает одинаковый набор функций для всех стран.

RSS: Новости на портале Anti-Malware.ru