Android-софт отключал вредоносные функции, чтобы проникнуть в Play Store

Android-софт отключал вредоносные функции, чтобы проникнуть в Play Store

Android-софт отключал вредоносные функции, чтобы проникнуть в Play Store

В официальный магазин Play Store проник ряд вредоносных Android-приложений, использующих интересный способ обхода различных проверок со стороны Google. Попав в систему пользователя, эти программы начинают выводить навязчивую рекламу и перенаправлять пользователя на определённые URL в браузере.

Злонамеренный софт обнаружили исследователи из компании White Ops, которые тут же передали соответствующую информацию команде безопасности Google. По словам экспертов, за всеми этими приложениями стоит одна киберпреступная группа.

В общей сложности злоумышленники написали 38 программ для Android, каждая из которых заваливала жертву вредоносной рекламой. При этом последние образцы приложений задействовали интересную функцию.

Чтобы обойти ряд необходимых проверок, которым Google подвергает все программы, и попасть в Play Store, приложения отключали вредоносные функции в исходном коде. Эта функциональная возможность стала ключевой, поскольку до этого группировка не хватала с неба звёзд.

По словам аналитиков White Ops, разработчики вредоносных приложений действуют с января 2019 года — именно тогда впервые преступники загрузили свои приложения на площадку Play Store.

В White Ops также высчитали, что в среднем одному зловреду удавалось продержаться в официальном магазине около 17 дней, после чего команда Google удаляла его. К счастью, сейчас все злонамеренные приложения в настоящий момент вычищены.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимости в Linux позволяют вытащить пароли и ключи через дамп памяти

Исследователи из Qualys обнаружили две уязвимости в утилитах apport и systemd-coredump — это системные инструменты, которые обрабатывают дампы памяти после сбоев программ в дистрибутивах вроде Ubuntu, RHEL и Fedora.

Обе дыры, по словам специалистов, — проблемы состояния гонки (race condition), которые можно использовать для получения чувствительных данных из дампа памяти. Уязвимостям присвоили идентификаторы CVE-2025-5054 и CVE-2025-4598, обе оценены по шкале CVSS на 4.7.

Что именно не так?

  • CVE-2025-5054 — уязвимость в пакете apport (до версии 2.32.0 включительно). Суть: если атакующий заставит привилегированный процесс аварийно завершиться и успеет подменить его другим процессом с тем же PID в отдельном пространстве имён, apport может по ошибке отдать дамп памяти нового процесса, в котором окажется содержимое памяти исходного, более привилегированного приложения.
  • CVE-2025-4598 — проблема уже в systemd-coredump. Здесь атакующий может «завалить» SUID-приложение, а затем подставить вместо него обычное. Если успеет — получит дамп памяти оригинального, более «привилегированного» процесса, включая такие данные, как содержимое файла /etc/shadow, где хранятся хеши паролей пользователей.

Для справки: SUID — это спецправа, при которых программа запускается не от имени пользователя, а от имени её владельца, например, root.

Почему это важно?

Да, атакующему всё ещё нужен локальный доступ и удачное «попадание» в гонку. Но если получится — он сможет вытянуть из дампа памяти ключи, пароли, хеши и другие конфиденциальные данные. В качестве демонстрации в Qualys даже написали PoC-эксплойт, который извлекает хеши паролей из дампа процесса unix_chkpwd.

Что делать?

Red Hat советует временно отключить дампы для SUID-программ командой:

echo 0 > /proc/sys/fs/suid_dumpable 

Это полностью гасит возможность получить дамп от привилегированных процессов, но и мешает анализировать их сбои — так что это временная мера, пока не выйдут патчи.

Canonical подчёркивает, что CVE-2025-4598 Ubuntu не затрагивает — systemd-coredump там по умолчанию не используется. А вот с CVE-2025-5054 ситуация сложнее — она может повлиять на конфиденциальность памяти исполняемых SUID-программ, хотя в реальной атаке вытащить оттуда полезное будет не так-то просто.

Кому ещё стоит насторожиться?

Оповещения также выпустили Amazon Linux, Debian и Gentoo. В Debian, кстати, systemd-coredump тоже по умолчанию не устанавливается, так что риск там минимален.

В двух словах

Если вы используете Linux-сервер с дампами для SUID-программ — стоит подумать о временной защите и следить за обновлениями. Да, уязвимости не критичные, но в умелых руках могут привести к серьёзной утечке данных.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru