Android-троян Dvmap распространяется через Google Play

Android-троян Dvmap распространяется через Google Play

Android-троян Dvmap распространяется через Google Play

Сотрудники Лаборатории Касперского недавно обнаружили новый троян, предназначенный для Android-смартфонов. Вредоносная программа, расрпостраняемая через магазин Google Play, способна проводить рутинг устройств, используя новые методы.

Троянец, получивший название Dvmap (по классификации Лаборатории Касперского), был загружен в Google Play под видом различных приложений, например, таких как простая игра-головоломка. Исследователи утверждают, что Dvmap было загружено из официального магазина приложений Android более 50 000 раз.

В случае с Dvmap киберпреступники сначала загрузили в Google Play абсолютно безвредное приложение, а затем, в период с 18 апреля по 15 мая, они выпустили вредоносные обновления.

Таким образом, злоумышленникам удалось избежать обнаружения системами безопасности Google.

Сразу после успешного заражения устройства вредоносная программа, работающая как на 32-разрядной, так и на 64-разрядной версиях Android, использует локальный пакет эксплойтов для получения root-привилегий. Если рутинг удается, в системе устанавливаются несколько модулей.

Более того, у Dvmap есть еще один трюк в арсенале. Троянец, код которого содержит комментарии, написанные на китайском языке, также внедряет вредоносный код в библиотеки среды выполнения, и эксперты считают, что это первый вредонос для Android, действующий подобным образом.

Инъекция кода происходит на этапе основной фазы атаки, когда зловред исправляет одну из двух библиотек - либо libdvm.so, либо libandroid_runtime.so, в зависимости от версии Android.

Dvmap заменяет нормальный код вредоносным для выполнения своих модулей. Однако это также может привести к сбою некоторых легитимных приложений или прекращению их работы.

Вредоносный код запускает файл, который отключает функцию Verify Apps на Android, чтобы разрешить установку приложений из сторонних источников. Он также может предоставить права администратора устройства установленному приложению, целью которого является загрузка других файлов.

Cloud.ru аттестовал «Облако для КИИ» по новому приказу ФСТЭК России

Cloud.ru завершил аттестацию инфраструктуры решения «Облако для КИИ» по требованиям приказа № 117 ФСТЭК России. Платформе присвоен наивысший класс защищённости государственных информационных систем — К1. Новый приказ расширяет сферу регулирования.

Требования распространяются не только на ГИС, но и на другие информационные системы государственных органов, учреждений, ГУП и МУП.

Организациям теперь недостаточно один раз получить аттестат и положить его в красивую папку. Они должны непрерывно контролировать защищённость, каждые шесть месяцев пересчитывать соответствующий коэффициент, раз в два года оценивать зрелость информационной безопасности и отчитываться перед ФСТЭК. Критические уязвимости необходимо устранять в течение 24 часов.

Cloud.ru заявляет, что инфраструктура «Облака для КИИ» позволяет выполнять эти требования. Для защиты используются отечественные решения из реестра российского ПО, сертифицированные ФСТЭК.

Провайдер также включён правительством в перечень компаний, которым разрешено размещать государственные информационные системы. Организации госсектора должны выбирать участников этого списка не только для ГИС, но и для других ведомственных систем.

Одна информационная система может одновременно относиться к ГИС, обрабатывать персональные данные и быть значимым объектом критической информационной инфраструктуры. В таком случае требования разных нормативных режимов применяются совместно, а меры защиты выбираются по наиболее строгой планке.

«Облако для КИИ» уже имеет аттестаты соответствия приказу № 239 ФСТЭК для объектов КИИ первой категории значимости и приказу № 21 для информационных систем персональных данных с максимальным уровнем защищённости УЗ-1.

Получилась нормативная матрёшка: ГИС внутри ИСПДн, рядом КИИ, а сверху несколько приказов ФСТЭК. Cloud.ru предлагает разместить всю конструкцию в одном аттестованном облаке, чтобы заказчику не пришлось собирать защитный контур с нуля.

RSS: Новости на портале Anti-Malware.ru