Android-троян Dvmap распространяется через Google Play

Android-троян Dvmap распространяется через Google Play

Android-троян Dvmap распространяется через Google Play

Сотрудники Лаборатории Касперского недавно обнаружили новый троян, предназначенный для Android-смартфонов. Вредоносная программа, расрпостраняемая через магазин Google Play, способна проводить рутинг устройств, используя новые методы.

Троянец, получивший название Dvmap (по классификации Лаборатории Касперского), был загружен в Google Play под видом различных приложений, например, таких как простая игра-головоломка. Исследователи утверждают, что Dvmap было загружено из официального магазина приложений Android более 50 000 раз.

В случае с Dvmap киберпреступники сначала загрузили в Google Play абсолютно безвредное приложение, а затем, в период с 18 апреля по 15 мая, они выпустили вредоносные обновления.

Таким образом, злоумышленникам удалось избежать обнаружения системами безопасности Google.

Сразу после успешного заражения устройства вредоносная программа, работающая как на 32-разрядной, так и на 64-разрядной версиях Android, использует локальный пакет эксплойтов для получения root-привилегий. Если рутинг удается, в системе устанавливаются несколько модулей.

Более того, у Dvmap есть еще один трюк в арсенале. Троянец, код которого содержит комментарии, написанные на китайском языке, также внедряет вредоносный код в библиотеки среды выполнения, и эксперты считают, что это первый вредонос для Android, действующий подобным образом.

Инъекция кода происходит на этапе основной фазы атаки, когда зловред исправляет одну из двух библиотек - либо libdvm.so, либо libandroid_runtime.so, в зависимости от версии Android.

Dvmap заменяет нормальный код вредоносным для выполнения своих модулей. Однако это также может привести к сбою некоторых легитимных приложений или прекращению их работы.

Вредоносный код запускает файл, который отключает функцию Verify Apps на Android, чтобы разрешить установку приложений из сторонних источников. Он также может предоставить права администратора устройства установленному приложению, целью которого является загрузка других файлов.

Google Chrome будет просить сайты не продавать данные пользователей

Google тестирует в Chrome Canary видимый переключатель Global Privacy Control — GPC. Он позволит одним нажатием отправлять сайтам просьбу не продавать и не передавать персональные данные, а также не использовать их для таргетированной рекламы.

При включении функции браузер должен добавлять к веб-запросам сигнал Sec-GPC: 1 и передавать соответствующее значение через navigator.globalPrivacyControl.

В регионах с подходящим законодательством такая настройка может считаться официальным отказом от продажи или распространения данных. Например, GPC предназначен для реализации права «Не продавать и не передавать» по калифорнийскому закону CCPA. Подробнее механизм описан на сайте проекта GPC.

Новый переключатель появился в разделе конфиденциальности Chrome Canary, прежде всего на Android. Экспериментальные флаги доступны также на Windows, macOS, Linux и ChromeOS, однако на десктопах пользовательский интерфейс пока развёрнут не полностью.

 

Да и на Android функция сейчас работает с оговорками. Один флаг добавляет переключатель в настройки, а другой активирует сам сигнал. В ходе тестирования оказалось, что включения одной только красивой кнопки недостаточно: чтобы сайты действительно получили Sec-GPC: 1, приходится отдельно запускать Force Global Privacy Control Signal.

Даже после полноценного запуска GPC не станет волшебной кнопкой. Браузер лишь сообщает пожелание пользователя, а сайт сам определяет, как на него реагировать. Реальный эффект зависит от поддержки стандарта и законодательства конкретного региона.

В стабильной версии Chrome функции пока нет, а её поведение ещё может измениться.

RSS: Новости на портале Anti-Malware.ru