25 млн Android-устройств оказались заражены агентом Смитом

25 млн Android-устройств оказались заражены агентом Смитом

25 млн Android-устройств оказались заражены агентом Смитом

Исследователи зафиксировали новую вредоносную кампанию, атакующую устройства под управлением Android. По оценкам экспертов, около 25 миллионов Android-устройств уже заражены вредоносной программой, получившей имя «Agent Smith».

В ходе этих атак легитимные приложения подменяются злонамеренными копиями, которые отображают пользователю рекламные объявления. Саму программу Agent Smith пострадавшие скачивали из стороннего магазина приложений.

Злоумышленники предлагали пользователям утилиту для редактирования фотографий, игру и даже приложение для взрослых — каждая из этих программ содержала вредоносную составляющую.

Попав на устройство, приложение-приманка расшифровывается и устанавливает в систему «агента Смита».

Вредоносная программа пытается скрыть свое присутствие в системе, для этого в ход идет маскировка под утилиту от Google — например, Google Updater или «com.google.vending». Также приложение скрывает свою иконку от пользователя.

Следующим шагом вредонос проверяет, установлены ли на устройстве приложения из списка. Часть этого списка жестко закодирована в приложении, а другую часть зловред получает от командного сервера C&C.

Если «агент Смит» находит приложение из списка, он извлекает основной APK и добавляет рекламный модуль. После этого легитимная версия приложения подменяется рекламной. Пользователю при этом никаких уведомлений не выводится, то есть он не в курсе происходящего.

Для завершения процесса заражения вредоносная программа использует уязвимость Janus, которая позволяет добавить произвольный код в приложение, при этом не нарушив его цифровую подпись.

Жестко закодированный список приложений выглядит следующим образом:

  • com.whatsapp
  • com.lenovo.anyshare.gps
  • com.mxtech.videoplayer.ad
  • com.jio.jioplay.tv
  • com.jio.media.jiobeats
  • com.jiochat.jiochatapp
  • com.jio.join
  • com.good.gamecollection
  • com.opera.mini.native
  • in.startv.hotstar
  • com.meitu.beautyplusme
  • com.domobile.applock
  • com.touchtype.swiftkey
  • com.flipkart.android
  • cn.xender
  • com.eterno
  • com.truecaller

Подробный отчет о деятельности «агента Смита» исследователи компании Check Point опубликовали в блоге.

Касперская предложила посчитать, сколько россиян сидят в Telegram через VPN

Президент InfoWatch Наталья Касперская рассказала о любопытном диалоге с Роскомнадзором во время встречи ведомства с российскими разработчиками программного обеспечения. Главной темой неожиданно стала эффективность блокировок Telegram и других интернет-ресурсов.

По словам Касперской, она напрямую спросила представителя Роскомнадзора, считает ли ведомство такие меры успешными. Ответ был однозначным: да, считает.

После этого предпринимательница решила провести небольшой экспресс-опрос прямо в зале и поинтересовалась у участников встречи, кто из них пользуется Telegram. Руки подняли все присутствующие.

На это председательствующий, как утверждает Касперская, отреагировал фразой: «Ну что, тогда у вас и проблем нет».

История быстро разошлась по соцсетям. Сама Касперская признала, что ответ получился остроумным, но вопросов у неё меньше не стало.

«Я не перестаю думать о целесообразности траты времени и государственных средств на то, что вообще не работает», — написала она в своём телеграм-канале.

По мнению главы InfoWatch, специалисты Роскомнадзора прекрасно понимают технические возможности и ограничения современных сетей связи, поэтому вопрос эффективности подобных ограничений заслуживает отдельного обсуждения.

В качестве примера Касперская предложила провести независимое исследование. По её мнению, ВЦИОМ или Mediascope могли бы оценить, сколько россиян сегодня используют VPN и имеют доступ к Telegram, чтобы получить объективную картину происходящего.

Напомним, ранее Роскомнадзор неоднократно критиковал Telegram за несоблюдение требований российского законодательства.

RSS: Новости на портале Anti-Malware.ru