Fortinet: Троян для Android не дает запуститься антивирусным приложениям

Fortinet: Троян для Android не дает запуститься антивирусным приложениям

Fortinet: Троян для Android не дает запуститься антивирусным приложениям

Эксперты Fortinet предупреждают, недавно обнаруженный банковский троянец для Android обладает функционалом, который позволяет ему бороться с антивирусными приложениями, препятствуя их запуску.

Детектируемая как Android/Banker.GT!tr.spy, новая вредоносная программа предназначена для кражи банковской информации пользователей. Более того, авторы этого трояна могут контролировать список целевых приложений с помощью командного центра.

Вредонос маскируется под приложение электронной почты и даже отображает иконку в панели запуска. Как некоторые другие мобильные угрозы, этот троян использует всяческие уловки, чтобы заставить пользователя предоставить ему права администратора. Затем вредонос убирает иконку из панели запуска, продолжая при этом работать в фоновом режиме.

Вредоносная программа запрашивает следующие разрешения на телефоне: состояние телефона, чтение контактов, изменение настроек, прямые звонки, чтение/получение/отправка SMS-сообщений, изменение сетевого статуса. После установки трояна в фоновом режиме будут работать следующие три службы: GPService2, FDService и AdminRightsService.

Исследователи Fortinet утверждают, что служба GPService2 предназначена для того, чтобы контролировать все запущенные на устройстве процессы и также для того, чтобы атаковать вышеупомянутые банковские приложения, накладывая поверх их окна окно вредоносной программы, напоминающее легитимное приложение. У Android/Banker.GT!tr.spy имеются различные настроенные экраны входа под каждое банковское приложение.

Служба GPService2 также препятствует запуску мобильных антивирусных приложений и включает в себя функцию для обмена данными с сервером.

Компонент FDService контролирует все запущенные процессы на устройстве, однако также был разработан для атаки различных приложений социальных сетей. Также эта служба способна отображать поддельный экран якобы Google Play, чтобы заставить пользователя ввести данные кредитной карты.

AdminRightsService была разработана, чтобы запрашивать права администратора, когда вредоносная программа запускается в первый раз.

Троян связывается с командным центром по HTTPS, посылая туда такие данные как IMEI, код страны, версию Android, модель устройства и номер телефона. Также отсылается список установленных приложений.

Чтобы удалить вредонос пользователи сначала должны лишить его прав: Настройки -> Безопасность -> Администраторы устройства -> Деактивировать. Далее троян можно удалить с помощью ADB (Android Debug Bridge), используя команду ‘adb uninstall [packagename]’.

Google упростит исключение приложений из VPN в Android 17

Google решила навести порядок в одной из самых раздражающих мелочей при работе с VPN на Android. В Android 17 Beta 3 появится системный механизм для раздельного туннелирования (split tunneling) — исключения отдельных приложений из VPN-туннеля. В корпорации отмечают, что для этого в Android 17 вводится стандартизированный метод.

Для рядового пользователя это значит, что теперь можно будет оставить VPN включённым для всего смартфона, но при этом разрешить отдельным приложениям работать через обычный интернет.

Например, чтобы банковское приложение или стриминг не капризничали из-за VPN, а всё остальное продолжало ходить через защищённый канал. Такая проблема давно знакома пользователям Android, потому что многие приложения работают через VPN нестабильно или вообще отказываются запускаться.

Сейчас split tunneling уже есть у многих популярных VPN-сервисов, но реализован он кто во что горазд. Где-то функция спрятана глубоко в настройках, где-то работает нестабильно, а где-то её вообще нет.

В Android 17 это хотят вынести на уровень самой системы: появится отдельный системный экран настроек, где можно будет выбрать приложения, которые должны обходить VPN. После этого изменения будут применяться сразу, если VPN уже активен, или при следующем подключении.

 

По сути, Google делает довольно простую, но очень практичную вещь: забирает важную функцию из разрозненных реализаций у разных VPN-разработчиков и пытается сделать её нормальной, предсказуемой и одинаково понятной для всех.

RSS: Новости на портале Anti-Malware.ru