В Google Play обнаружен очередной Android-троянец

В Google Play обнаружен очередной Android-троянец

В Google Play обнаружен очередной Android-троянец

Вирусные аналитики компании «Доктор Веб» обнаружили в каталоге Google Play игру со встроенным троянцем-загрузчиком. Это вредоносное приложение может без ведома пользователей загружать, устанавливать и запускать другое ПО. Троянца скачали более 1 000 000 владельцев мобильных устройств.

Вредоносное приложение, получившее имя Android.DownLoader.558.origin, встроено в популярную игру BlazBlue, которую загрузили более 1 000 000 пользователей. Этот троянец является частью специализированного программного комплекса (SDK, Software Development Kit) под названием Excelliance, предназначенного для автоматизации и упрощения обновления Android-программ.

В отличие от стандартной процедуры обновления, когда старая версия приложения полностью заменяется новой, указанный SDK позволяет загружать необходимые компоненты по отдельности без переустановки всего программного пакета. Это дает разработчикам возможность поддерживать версию установленного на мобильных устройствах ПО в актуальном состоянии даже если пользователи самостоятельно не следят за выходом его новых версий. Однако платформа Excelliance работает как троянец-загрузчик, поскольку может скачивать и запускать непроверенные компоненты приложений. Такой способ обновления нарушает правила каталога Google Play, т. к. он представляет опасность, пишет drweb.ru.

Android.DownLoader.558.origin начинает работу при первом старте программы или игры, в которую он встроен. Троянец вместе с другими элементами приложения извлекается из каталога с его ресурсами и расшифровывается. После этого он самостоятельно загружается при каждом подключении мобильного устройства к Интернету, даже если пользователь больше не запускает зараженное приложение.

Троянский модуль отслеживает сетевую активность и пытается соединиться с управляющим сервером. В зависимости от настроек сервера в ответ Android.DownLoader.558.origin может получить команду на загрузку того или иного программного компонента. Например, в случае с игрой BlazBlue модуль предлагает скачать недостающие файлы, а также обновления, если они доступны.

Помимо дополнительных ресурсов приложения и его обновлений Android.DownLoader.558.origin способен загружать отдельные apk-, dex- и elf-файлы. При этом их запуск в некоторых случаях может выполняться без ведома пользователя. Например, исполнение кода загруженных dex-файлов происходит автоматически и не требует каких-либо действий со стороны владельца устройства.

В то же время при установке скачиваемых apk-файлов пользователь видит стандартное диалоговое окно, однако при наличии root-доступа в системе Android.DownLoader.558.origin может устанавливать их совершенно незаметно. В этом и заключается главная опасность SDK Excelliance. Его авторы в любое время могут отдать команду на загрузку объектов, никак не связанных с основным приложением, – например, рекламных модулей, сторонних программ и даже других троянцев, которые могут быть скачаны в обход каталога Google Play и запущены без разрешения.

Специалисты «Доктор Веб» уведомили компанию Google об опасном поведении троянского компонента в SDK, который используется в игре BlazBlue, однако на момент выхода этого материала в каталоге Google Play для скачивания все еще была доступна ее версия с Android.DownLoader.558.origin.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Госдуму внесено два законопроекта по противодействию мошенникам

Правительство внесло в Госдуму два законопроекта, которые наделяют следственные органы правом приостанавливать операции по счетам граждан при подозрении, что средства были похищены. Временная блокировка будет действовать до 10 дней и коснётся только той суммы, которая была украдена.

Как сообщает «Коммерсант», документы предусматривают поправки в Уголовно-процессуальный кодекс (УПК) и закон «О банках и банковской деятельности».

В пояснительной записке отмечается, что законопроекты разработаны «в целях повышения оперативности и эффективности противодействия преступлениям, связанным с хищением и выводом денежных средств с использованием информационно-телекоммуникационных технологий». С инициативой выступил председатель Следственного комитета Александр Бастрыкин на коллегии ведомства в феврале 2025 года. Сейчас действующее законодательство предусматривает возможность ареста активов только по решению суда.

«У следствия нет сегодня инструмента, с помощью которого можно адекватно реагировать на изменившуюся ситуацию. Проектируемая норма может стать таким средством и существенно ускорить реакцию правоохранительных органов на попытки хищения средств, — считает заведующий кафедрой экономической безопасности и управления рисками Финансового университета при правительстве РФ Игорь Лебедев. — По сути, у нас нет другого выхода: необходимо менять подход к реагированию на действия мошенников, и если для этого нужно ограничить права меньшинства ради защиты прав большинства, то это следует сделать».

Он также отметил, что в документе предусмотрен чёткий механизм контроля за действиями следователей.

«По нашим подсчётам, если блокировать подозрительный счёт в течение трёх часов, это увеличивает объём возвращаемых средств на 30%. При этом любое промедление резко снижает вероятность возврата», — пояснил МВА-профессор бизнес-практики по цифровым финансам президентской академии РАНХиГС Алексей Войлуков.

«Процедуры, предусмотренные действующим УПК, не позволяют оперативно реагировать на хищения средств в современных условиях, — отмечает глава Национального совета финансового рынка Андрей Емелин. — Новый механизм, хоть и является самым быстрым из предусмотренных законом, будет действительно эффективным только при условии внедрения ещё более оперативных мер на стороне банков».

«Важно понимать, что приостановка операций возможна только по инициативе следователя с согласия руководителя следственного органа или дознавателя с санкции прокурора — и лишь в экстренных случаях, — подчеркнул руководитель аппарата правительства РФ Дмитрий Григоренко. — В течение указанного срока в суд должно быть направлено ходатайство о наложении ареста на имущество либо вынесено постановление об отмене блокировки».

Григоренко также заверил, что новые меры не приведут к нарушению банковской тайны, поскольку они являются частью процессуальных действий и предполагают последующий судебный контроль.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru