Адваре в Google Play выдавало Android-устройства за iPhone

Адваре в Google Play выдавало Android-устройства за iPhone

Адваре в Google Play выдавало Android-устройства за iPhone

На днях Google удалила из официального магазина Play Store 22 приложения для мобильной операционной системы Android. В сущности, эти приложения представляли собой адваре (рекламная программа), которые использовали устройства для кликов по рекламе без ведома пользователя. У этих программ была интересная отличительная черта — они пытались ввести в заблуждение рекламодателей, выдавая Android-устройства за iPhone.

Причина такого поведения довольно очевидна — рекламодатели ценят трафик с устройств Apple больше, чем с платформ Android, Linux или Windows. Чтобы адаптироваться под эти реалии, мошеннические приложения просто пытались поменять User-Agent:

О наличии этих приложений в официальном магазине Google сообщили специалисты ИБ-компании Sophos. В отчете, который отправили эксперты интернет-гиганту в прошлом месяце, говорилось, что эта кампания стартовала приблизительно в районе июня месяца этого года.

В общей сложности эти 22 приложения загрузили на свои устройства более двух миллионов пользователей. Самая популярная среди этих программ — Sparkle — представляет собой фонарик, ее загрузили более миллиона раз.

Интересным является тот факт, что часть этих приложений были созданы еще в 2016-2017 году, тогда они были абсолютно легитимными. Лишь июньские релизы содержали рекламную составляющую.

Sophos детектирует этот вредонос как «Andr/Clickr-ad». После своего запуска эта программа открывает скрытое окно браузера, меняет его User-Agent таким образом, чтобы устройство распознавалось как iPhone. После этого адваре заходит на определенные страницы и генерирует клики по рекламным объявлениям.

Причем рекламная программа действует достаточно агрессивно — она перезапускает себя спустя три минуты после того, как пользователь завершил процесс приложения. Специалисты уверяют, что расход батареи в этом случае значительно возрастает.

Эксперты Sophos опубликовали список всех 22 нежелательных приложений:

В октябре интересную кибермошенническую схему использовали для отображения рекламы в приложениях для мобильной операционной системы Android. Оказалось, что некоторые злоумышленники показывали рекламу ботам вместо реальных пользователей.

WordPress поставил ИИ на охрану плагинов, опасные релизы заблокируют

WordPress запустил автоматическую проверку безопасности каждого нового релиза плагинов. Версии с высоким уровнем риска будут блокироваться до того, как попадут в API обновлений WordPress.org и начнут устанавливаться на сайты.

С 5 июня релизы плагинов и тем уже выдерживают шестичасовую паузу перед распространением.

Теперь в это окно несколько ИИ-моделей и Jetpack Scan анализируют внесённые изменения, сверяют результаты и формируют список находок с итоговой оценкой риска.

Если оценка окажется высокой, выпуск остановят автоматически, а все разработчики с правом публикации получат письмо с объяснением причин. Остальные обновления продолжат движение в обычном режиме.

Высокий балл не означает, что автора уже пора объявлять киберпреступником. Система оценивает опасность кода, а не намерения разработчика: одинаковую реакцию могут вызвать намеренно добавленный бэкдор и случайная критическая уязвимость.

Необходимость автоматического стоп-крана показал инцидент 28 июля. Проверка обнаружила бэкдор в новой версии плагина примерно с 20 тысячами активных установок. Релиз ещё находился в шестичасовом карантине и не успел попасть в API обновлений. После уведомления от Wordfence команда закрыла плагин для скачивания за 26 минут.

Теперь ждать свободного сотрудника не потребуется: потенциально опасная сборка остановится сразу после анализа. Чтобы снять блокировку, автору предлагают изучить отчёт, исправить проблемы и опубликовать новую версию.

Если её оценка окажется ниже порога, релиз снова пройдёт стандартную процедуру. Спорные результаты можно обжаловать, но WordPress предупреждает: выпустить исправление обычно быстрее, чем ждать ручного разбора.

Команда продолжит настраивать систему и снижать число ложных срабатываний. Подробности опубликованы в официальном блоге WordPress.

RSS: Новости на портале Anti-Malware.ru