Вредоносное Android-приложение использует 8 эксплоитов

Вредоносное Android-приложение использует 8 эксплойтов

Исследователи компании FireEye сообщили об обнаружении нового вредоноса, атакующего  Android-устройства. На первый взгляд малварь, получившая имя Kemoge, кажется обычным представителем семейства adware, то есть заваливает пользователя нежелательной (а часто еще и опасной) рекламой.

Однако при ближайшем рассмотрении, исследователи выявили, что все не так просто.

Вредонос получил имя Kemoge «в честь» названия C&C-сервера атакующих: aps.kemoge.net. Kemoge распространяется преимущественно через сторонние магазины приложений, через рекламу внутри приложений, а ссылки на него активно публикуются на самых разных сайтах. Кроме того эксперты FireEye сообщают, что Kemoge может быть установлен в систему принудительно, через агрессивные рекламные сети, которые умудряются получить root-доступ к устройству, пишет xakep.ru.

Будучи установлен, Kemoge собирает все данные об инфицированном устройстве и начинает показывать рекламу. Всевозможные баннеры жертве демонстрируют постоянно, вне зависимости от ее активности, даже когда никакие приложения не запущены. Однако показом рекламы дело не ограничивается.

Kemoge маскируется под самые разные приложения, в числе которых Sex Cademy, Assistive Touch, Calculator, Kiss Browser, Smart Touch, Shareit, Privacy Lock, Easy Locker, 2048kg, Talking Tom 3, WiFi Enhancer и Light Browser

Помимо обычных для adware функций, Kemoge занимается и другими вещами. После установки, вредонос скачивает извне ZIP-архив, замаскированный под безобидный MP4-файл. Архив содержит восемь различных эсплоитов, созданных специально для получения глубокого root-доступа к смартфонам. Некоторые из этих эксплойтов доступны свободно и распространяются как open source, другие приобретены хакерами за деньги и являются компонентами инструментария Root Master (Root Dashi).

Когда Kemoge получает полные root-привилегии и закрепляется в системе, он начинает внедрять в системную область Android различные APK, замаскированные под легитимные системные сервисы (com.facebook.qdservice.rp.provider и com.android.provider.setting).

С командным сервером вредонос общается осторожно: с aps.kemoge.net он связывается при первом запуске, а затем строго раз в сутки. Хозяева Kemoge могут приказать ему удалить или запустить определенные приложения, или скачать и установить новые. Пока за работой малвари наблюдали специалисты FireEye, хакеры посылали Kemoge команды на удаление антивирусов и различных популярных приложений.

Эксперты FireEye полагают, что Kemoge был создан в Китае. К такому выводу они пришли после обнаружения неполноценных версий вредоносных приложений в Google Play. Версии, загруженные в официальный магазин, были скачаны 100 000 – 500 000 раз, но они, фактически, не содержали никаких вредоносных функций. В них не было root-эксплойтов, они не демонстрировали C&C поведения. Впрочем, все это можно скачать и после установки, отмечают эксперты.

Оба приложения были подписаны одинаковыми сертификатами, что указывает на одних и тех же авторов. Имя разработчика, загрузившего малварь в магазин, — Zhang Long. Это, а также сторонние библиотеки, которыми он пользовался, указывают на Китай. Оба приложения удалили из магазина после сообщения от FireEye.

Масштаб заражения Kemoge немал, пострадали более 20 стран, в числе которых: Китай, США, Россия, Саудовская Аравия, Египет, Малайзия, Индонезия, Франция, Великобритания, Польша и Перу.

ГК Астра и Аладдин объединили доменное управление и PKI в Astra Server Core

ГК «Астра» и компания «Аладдин» объявили о стратегическом партнёрстве и представили комплексное решение Astra Server Core со встроенными средствами управления доменной инфраструктурой и центром сертификации Aladdin Enterprise CA (eCA). Продукт предназначен для управления сложными гетерогенными ИТ-инфраструктурами, объединяющими рабочие станции, серверы и другие устройства на различных программных платформах — как отечественных, так и зарубежных.

Как рассказал на пресс-конференции, посвящённой подписанию соглашения, директор серверного ПО «Группы Астра» Алексей Фоменко, первоначально компании планировали объявить о партнёрстве на конференции ЦИПР-2026, проходившей в мае.

Однако, по его словам, среди большого количества анонсов это событие могло остаться незамеченным, поэтому его решили вынести в отдельную повестку спустя несколько недель после завершения форума.

Алексей Фоменко напомнил, что во времена доминирования Microsoft на рынке инфраструктурного ПО решения вендора были частью единого технологического стека, что обеспечивало высокий уровень управляемости инфраструктуры.

После ухода компании с российского рынка и начала масштабного импортозамещения многие организации столкнулись с серьёзными сложностями. Для решения различных задач внедрялись продукты разных российских разработчиков, при этом часть систем на базе Windows продолжала использоваться. В результате в ряде компаний сформировалась разрозненная инфраструктура и так называемая лоскутная модель информационной безопасности.

К 2025–2026 годам у многих российских заказчиков сформировался запрос на платформенные решения, построенные на базе отечественных технологий. Это, в свою очередь, стимулировало создание технологических альянсов между разработчиками, одним из которых стало партнёрство ГК «Астра» и компании «Аладдин».

При разработке совместного решения стороны стремились обеспечить не только совместимость продуктов на момент запуска, но и её сохранение после обновлений. Ещё одной задачей стало создание безопасной инфраструктуры, готовой к использованию «из коробки».

Как отметил генеральный директор компании «Аладдин» Сергей Груздев, многие заказчики сегодня эксплуатируют гетерогенные инфраструктуры, в которых одновременно используются отечественные и зарубежные решения. При этом необходимо обеспечивать как безопасность, так и непрерывность работы систем, избегая появления единых точек отказа. По его словам, при построении подобных архитектур безопасность должна оставаться приоритетом, а функциональность — следовать за ней.

В состав Astra Server Core входят Astra Linux Server, служба каталогов ALD Pro, менеджер конфигураций ACM и корпоративный центр сертификации Aladdin Enterprise CA. В дальнейшем разработчики планируют дополнить платформу средствами защищённой групповой работы, модулем доверенной загрузки, инструментами многофакторной аутентификации и шифрования данных.

Astra Server Core уже доступна для предварительного заказа. Начало продаж запланировано на третий квартал 2026 года.

«Для инфраструктуры корпоративного уровня критически важен компонент, которого нам до сих пор не хватало, — полноценная PKI-инфраструктура. У компании "Аладдин" накоплена одна из самых глубоких экспертиз в этой области и сформирован широкий портфель решений. Это позволяет заказчикам не собирать доверенную архитектуру по частям и не сталкиваться с проблемами совместимости компонентов на протяжении жизненного цикла системы. Объединяя нашу серверную платформу с компетенциями "Аладдина" в области PKI, мы создаём решение, которого рынок ждал с момента ухода Microsoft. Это безопасная инфраструктура, где управление пользователями, устройствами и сертификатами работает как единая система», — отметил Алексей Фоменко.

«Чтобы доверие и безопасность стали фундаментом, а не надстройкой, они должны быть встроены в системное и инфраструктурное ПО, а проектирование ИТ-инфраструктуры должно начинаться с безопасной архитектуры. Объединив наши компетенции в области информационной безопасности с инфраструктурной экспертизой "Группы Астра", мы интегрировали PKI непосредственно в основу экосистемы. В результате заказчики получают комплексное решение, которое позволяет изначально строить защищённую и управляемую инфраструктуру», — прокомментировал Сергей Груздев.

К слову, в новом выпуске AM Подкаст разобрали, почему рынок переходит от отдельных продуктов к платформенным решениям, как стратегический альянс «Группы Астра» и «Аладдин» меняет подход к построению ИТ-инфраструктуры и почему заказчики больше не хотят быть интеграторами собственного «зоопарка» решений.

RSS: Новости на портале Anti-Malware.ru