Новые правила Google Play Store положат конец fleeceware

Новые правила Google Play Store положат конец fleeceware

Новые правила Google Play Store положат конец fleeceware

Google ввёл ряд ограничительных мер в официальном магазине приложений для Android. Теперь в Google Play Store будет гораздо сложнее разместить нежелательный софт вроде fleeceware, а также приложения, тайно отслеживающие геолокацию.

Корпорация сконцентрировалась на трёх задачах: предоставить людям больше контроля над использованием их данных, ужесточить политику в отношении подписок и предотвратить распространение мошеннических приложений.

Помимо этого, интернет-гигант уделил особое внимание софту, запрашивающему разрешение на отслеживание местоположения пользователя. Неправомерное использование таких данных в какой-то момент стало настоящей проблемой для Google Play Store.

С августа 2020 года в официальном магазине приложений для Android введут правило, обязывающее запрашивать разрешение пользователя на фоновое использование служб геолокации.

Второе серьёзное изменение в политике Google коснулось софта, известного под нарицательным именем «Fleeceware». Программы этого класса хитро используют механизм подписок, чтобы снимать деньги с пользователя даже после удаления из системы.

Согласно новым правилам, разработчики будут обязаны чётко прописывать условия подписки и пробных версий.

Напомним, что недавно fleeceware установили 3,6 млн владельцев мобильных устройств iPhone и iPad.

Поддельный Codex подняли выше сайта OpenAI в Google и заражают macOS

Злоумышленники запустили рекламу поддельного загрузчика OpenAI Codex в Google Search. Продвигаемая ссылка может появляться выше официального результата и вести на убедительно оформленную страницу в Google Sites. Ловушка показывается по запросам вроде «codex macos download» и предлагает версии для macOS и Linux.

Исследователи из Cato Networks подтвердили активную доставку вредоноса только пользователям macOS. Остальным сайт может показать безобидную страницу, чтобы не привлекать внимание защитных систем и аналитиков.

Google Sites используется как декорация доверия. Внутри страницы через iframe загружается содержимое с серверов злоумышленников, поэтому начинку можно менять, не трогая внешне приличный адрес Google.

 

Вместо привычного DMG-файла установщик просит открыть Терминал и вставить команду. Начинается она с правдоподобной строки установки Codex через npm, но затем декодирует спрятанный в Base64 адрес, загружает удалённый скрипт и передаёт его оболочке zsh. Это техника ClickFix: антивирус ничего не разрешает, пользователь сам запускает заражение.

 

Далее трёхступенчатая цепочка скачивает Mach-O-файл в /tmp/helper, удаляет его расширенные атрибуты командой xattr -c, делает исполняемым и запускает. Очистка атрибутов может убрать карантинные метки macOS и сократить число предупреждений. Вредонос работает как на Intel-версиях яблочных устройств, так и на компьютерах с Apple Silicon.

Исследователи обнаружили серьёзное сходство инфраструктуры и механики доставки с инфостилером Atomic, однако не утверждают, что финальный файл точно относится к AMOS.

Устанавливать Codex стоит только по инструкции из официальной документации OpenAI, внимательно проверяя домен и саму команду. Если случайная страница из рекламы просит вставить в Терминал длинную конструкцию с Base64, curl, zsh или xattr, это не установка — это добровольная сдача компьютера злоумышленникам.

RSS: Новости на портале Anti-Malware.ru