Вредоносное Android-приложение использует 8 эксплоитов

Вредоносное Android-приложение использует 8 эксплойтов

Исследователи компании FireEye сообщили об обнаружении нового вредоноса, атакующего  Android-устройства. На первый взгляд малварь, получившая имя Kemoge, кажется обычным представителем семейства adware, то есть заваливает пользователя нежелательной (а часто еще и опасной) рекламой.

Однако при ближайшем рассмотрении, исследователи выявили, что все не так просто.

Вредонос получил имя Kemoge «в честь» названия C&C-сервера атакующих: aps.kemoge.net. Kemoge распространяется преимущественно через сторонние магазины приложений, через рекламу внутри приложений, а ссылки на него активно публикуются на самых разных сайтах. Кроме того эксперты FireEye сообщают, что Kemoge может быть установлен в систему принудительно, через агрессивные рекламные сети, которые умудряются получить root-доступ к устройству, пишет xakep.ru.

Будучи установлен, Kemoge собирает все данные об инфицированном устройстве и начинает показывать рекламу. Всевозможные баннеры жертве демонстрируют постоянно, вне зависимости от ее активности, даже когда никакие приложения не запущены. Однако показом рекламы дело не ограничивается.

Kemoge маскируется под самые разные приложения, в числе которых Sex Cademy, Assistive Touch, Calculator, Kiss Browser, Smart Touch, Shareit, Privacy Lock, Easy Locker, 2048kg, Talking Tom 3, WiFi Enhancer и Light Browser

Помимо обычных для adware функций, Kemoge занимается и другими вещами. После установки, вредонос скачивает извне ZIP-архив, замаскированный под безобидный MP4-файл. Архив содержит восемь различных эсплоитов, созданных специально для получения глубокого root-доступа к смартфонам. Некоторые из этих эксплойтов доступны свободно и распространяются как open source, другие приобретены хакерами за деньги и являются компонентами инструментария Root Master (Root Dashi).

Когда Kemoge получает полные root-привилегии и закрепляется в системе, он начинает внедрять в системную область Android различные APK, замаскированные под легитимные системные сервисы (com.facebook.qdservice.rp.provider и com.android.provider.setting).

С командным сервером вредонос общается осторожно: с aps.kemoge.net он связывается при первом запуске, а затем строго раз в сутки. Хозяева Kemoge могут приказать ему удалить или запустить определенные приложения, или скачать и установить новые. Пока за работой малвари наблюдали специалисты FireEye, хакеры посылали Kemoge команды на удаление антивирусов и различных популярных приложений.

Эксперты FireEye полагают, что Kemoge был создан в Китае. К такому выводу они пришли после обнаружения неполноценных версий вредоносных приложений в Google Play. Версии, загруженные в официальный магазин, были скачаны 100 000 – 500 000 раз, но они, фактически, не содержали никаких вредоносных функций. В них не было root-эксплойтов, они не демонстрировали C&C поведения. Впрочем, все это можно скачать и после установки, отмечают эксперты.

Оба приложения были подписаны одинаковыми сертификатами, что указывает на одних и тех же авторов. Имя разработчика, загрузившего малварь в магазин, — Zhang Long. Это, а также сторонние библиотеки, которыми он пользовался, указывают на Китай. Оба приложения удалили из магазина после сообщения от FireEye.

Масштаб заражения Kemoge немал, пострадали более 20 стран, в числе которых: Китай, США, Россия, Саудовская Аравия, Египет, Малайзия, Индонезия, Франция, Великобритания, Польша и Перу.

Microsoft опровергла слухи о переписывании Windows 11 на Rust с ИИ

Microsoft пришлось срочно успокаивать интернет: Windows 11 никто не собирается переписывать на Rust с помощью ИИ — по крайней мере, в обозримом будущем. Поводом для волнений стал пост в LinkedIn от Галена Ханта, одного из ведущих инженеров Microsoft.

В изначальной версии он написал, что его цель — «устранить каждую строчку C и C++ в Microsoft к 2030 году», а сделать это планируется с помощью сочетания ИИ и алгоритмов. В качестве ориентира он обозначил почти фантастическую формулу: «один инженер, один месяц, один миллион строк кода».

Учитывая, что Windows на уровне API и ядра во многом написана на C, а многие компоненты — на C++, заявление выглядело как намёк на масштабную перестройку всей платформы. Тем более что в посте активно использовалось слово «our», что многие восприняли как позицию компании, а не личную инициативу исследовательской команды.

Реакция не заставила себя ждать — от восторга до откровенного шока. В итоге Microsoft пришлось официально вмешаться. В комментарии для Windows Latest компания заявила, что не планирует переписывать Windows 11 с использованием ИИ или переводить её на Rust. Это же подтвердил Фрэнк Шоу, руководитель коммуникаций Microsoft.

Сам Хант тоже отредактировал свой пост и отдельно пояснил, что его слова поняли слишком широко. Как отметил разработчик, речь идёт не о Windows и не о смене стратегии компании, а о исследовательском проекте. Команда Ханта разрабатывает технологии, которые в теории упростят миграцию крупных кодовых баз с одного языка на другой. Rust при этом не является «конечной точкой», а лишь одним из возможных направлений.

При этом формула «1 инженер, 1 месяц, 1 миллион строк кода» в обновлённой версии поста всё же осталась. Именно она, как и жёсткая формулировка про «устранение C и C++ к 2030 году», и создала ощущение, что речь идёт о чём-то гораздо большем, чем просто исследование.

В итоге ситуация получилась показательной: одно слишком смелое заявление от человека с громкой должностью — и интернет уже переписывает Windows 11 в голове. А Microsoft снова напоминает, что между исследовательским экспериментом и реальными продуктами дистанция всё-таки огромная.

RSS: Новости на портале Anti-Malware.ru