Троян-кликер из Google Play установили более 100 млн юзеров Android

Троян-кликер из Google Play установили более 100 млн юзеров Android

Троян-кликер из Google Play установили более 100 млн юзеров Android

Специалисты антивирусной компании «Доктор Веб» нашли очередное вредоносное приложение в официальном магазине Google Play. На этот раз им стал троян-кликер, задача которого — накручивать посещения определенных сайтов и получать прибыль за счет трафика.

Обычно такие вредоносные программы представляют собой модуль, который можно встроить в любое приложение: сканеры штрих-кодов, онлайн-карты, словари и аудиоплееры. С виду такие приложения выглядят безобидными.

Кроме того, троян Android.Click.312.origin (по классификации «Доктор Веб») действует хитро — он активирует свои вредоносные возможности лишь спустя восемь часов после установки из официального магазина приложений для Android.

Первым делом вредонос собирает информацию об устройстве жертвы: модель, операционная система, страна, User-Agent, оператор, параметры дисплея, часовой пояс. Все это отправляется на сервер злоумышленников.

В ответ сервер высылает трояну его настройки. Android.Click.312.origin может следить за установкой и обновлением программ, информацию об этих действиях он также передает командному центру.

Сервер C&C снабжает трояна адресами сайтов, которые ему необходимо открыть в невидимых окнах WebView, а также ссылки, которые зловред должен загрузить в браузере или Google Play.

Более того, некоторые пользователи, скачавшие приложения с этим трояном, жаловались на несанкционированные платные подписки на услуги контент-провайдеров. Это значит, что вредонос способен не только загружать сайты и продвигать приложения в Google Play, но и незаметно открывать любой контент самого сомнительного содержания без ведома пользователя.

Специалисты «Доктор Веб» передали представителям Google информацию о вредоносе. В результате некоторые из обнаруженных программ были удалены с площадки Google Play. С подробным разбором Android.Click.312.origin можно ознакомиться здесь.

Российские Android-приложения массово научились искать VPN на смартфонах

Эксперты RKS Global повторно проверили 30 популярных российских Android-приложений и выяснили, что теперь все они умеют детектировать VPN. Более того, часть приложений, судя по сетевым логам, отправляет такую информацию на свои серверы для дальнейшего анализа.

Семь приложений — Wildberries, «2ГИС», МТС, Ozon, «Мегамаркет», RuStore и «Одноклассники». Все они теперь могут получать полный список установленных VPN-клиентов на устройстве. Раньше такой подход встречался лишь в отдельных случаях.

Исследование называется «Выявление слежки в 30 популярных российских приложениях» (PDF). Специалисты изучали APK-файлы из RuStore и Google Play с помощью статического анализа: декомпилировали приложения и проверяли их по 68 контрольным точкам в 12 категориях. При этом авторы подчёркивают ограничение методики: динамического тестирования на реальных устройствах не проводилось.

 

Активизация таких проверок связана с рекомендациями регуляторов. Ранее Минцифры попросило операторов связи и ИТ-компании принимать меры против использования средств обхода блокировок. С 15 апреля многие российские платформы начали ограничивать доступ пользователям с включённым VPN, а реальный список таких сервисов оказался шире первоначальных ожиданий.

 

В Минцифры также заявляли, что российские сервисы доступны пользователям за рубежом. Если же сайт или приложение ошибочно требует отключить VPN, даже когда он не используется, пользователям советуют обращаться в поддержку конкретного сервиса.

Параллельно в открытом доступе появились тестовые проекты для Android, которые демонстрируют способы выявления VPN и прокси на устройстве. Среди них RKNHardering.

RSS: Новости на портале Anti-Malware.ru