Вредонос GhostClicker проник в сотни приложений из каталога Google Play

Вредонос GhostClicker проник в сотни приложений из каталога Google Play

Вредонос GhostClicker проник в сотни приложений из каталога Google Play

Специалисты компании Trend Micro рассказали о вредоносе GhostClicker, который создан для кликфрода и присутствует как минимум в 340 приложениях из официального каталога Google Play. Исследователи пишут, что малвари удавалось оставаться незамеченной и миновать все проверки, благодаря функциям отложенного старта и распределению вредоносной активности между различными компонентами.

Adware скрывается в самых разных приложениях, это могут быть игры, утилиты для настройки и «чистки» устройства, сканеры QR-кодов, мультимедийные плееры и так далее. К примеру, одним из зараженных приложений была игра Aladdin’s Adventure’s World, суммарное количество загрузок которой составляло 1-5 млн. Жертвами рекламного вредоноса стали пользователи из Юго-Восточной Азии, Бразилии, Японии, России, Италии и США, пишет xakep.ru.

Специалисты рассказывают, что для проникновения в Googple Play GhostClicker в основном полагается на две техники. Разделение вредоносного кода между API Google Mobile Services (GMS) и Facebook Ad’s SDK, а также пристальное внимание к окружению, в котором запущено приложение. Простые проверки на предмет работы в песочнице помогают малвари вовремя обнаруживать тестовую среду и не вести в ней вредоносную деятельность. Как оказалось, эти простые приемы помогают разработчикам GhostClicker загружать вредоносные приложения в Google Play с августа 2016 года. Также не привлекать внимание помогает и тот факт, что для работы вредоносу не требуются привилегии администратора.

Операторы GhostClicker зарабатывают деньги на скликивании рекламных объявлений на платформе Google AdMob, а также благодаря перенаправлению трафика: вредонос показывает пользователям всплывающие окна и рекламу, поверх окон других приложений, пытаясь вынудить жертву посетить какую-то страницу (это может быть видео на YouTube, страница какого-либо приложения в Google Play или некий сайт). Специалисты отмечают, что малварь, похоже, была создана исключительно с целью извлечения финансовой выгоды, не похищает личные данные пользователей и не проявляет иной вредоносной активности.

Суммарно аналитикам удалось обнаружить 340 зараженных GhostClicker приложений, но, по данным Trend Micro, далеко не все они были удалены из официального каталога. Так, по информации на 7 августа 2017 года, в Google Play оставалось еще 101 кликфродерское приложение.

Новый Android-шпион ZeroDayRAT следит за экраном и продаётся в Telegram

Специалисты по безопасности мобильных устройств предупреждают о новом шпионском инструменте для Android под названием ZeroDayRAT. Вредоносный набор распространяется через Telegram и позволяет злоумышленникам получить практически полный контроль над заражённым устройством.

По данным исследовательской компании iVerify, ZeroDayRAT представляет собой комплект из вредоносного APK-файла и панели управления.

После установки приложения на смартфон атакующий получает доступ к обширной информации о владельце устройства — от модели телефона и версии ОС до номера телефона и данных сим-карты. Также можно узнать список установленных приложений и просматривать журнал входящих уведомлений.

 

Но на этом возможности не заканчиваются. Инструмент позволяет отслеживать геолокацию в реальном времени, читать СМС-сообщения (включая коды подтверждения), получать данные о зарегистрированных на устройстве аккаунтах, а также подключаться к камере и микрофону. Кроме того, злоумышленник может видеть экран жертвы в режиме онлайн.

Отдельную опасность представляет встроенный кейлоггер, поскольку с его помощью можно перехватывать вводимые данные, включая банковскую информацию. ZeroDayRAT также умеет подменять содержимое буфера обмена, что может использоваться, например, для перенаправления криптовалютных переводов на кошельки злоумышленников.

 

По оценке экспертов, подобный уровень функциональности раньше требовал серьёзных ресурсов и был характерен скорее для инструментов уровня государств. Теперь же доступ к нему можно получить через Telegram. Причём даже если каналы распространения будут заблокированы, уже скачанный комплект позволит злоумышленникам продолжать атаки.

ZeroDayRAT нацелен на устройства под управлением Android — от версии 5.0 Lollipop до Android 16. В отчёте также отмечается, что последние версии iOS потенциально тоже могут быть затронуты, хотя основной фокус сейчас — на Android.

Эксперты напоминают: для заражения требуется установка вредоносного APK-файла. Поэтому главный способ защиты остаётся прежним — не устанавливать приложения из непроверенных источников и не переходить по сомнительным ссылкам, особенно если они ведут за пределы официальных магазинов приложений.

RSS: Новости на портале Anti-Malware.ru