Google заблокировал сталкерский софт в Play Store, но оставил лазейку

Google заблокировал сталкерский софт в Play Store, но оставил лазейку

Google заблокировал сталкерский софт в Play Store, но оставил лазейку

Google обновил правила официального магазина приложений Play Store, формально запретив распространение сталкерского софта (stalkerware). Однако интернет-гигант не учёл одну лазейку, которая всё равно позволит злоумышленникам загружать подобные программы.

Речь идёт о маскировке stalkerware под приложения для отслеживания активности детей. В последнее время такие программы стали популярны из-за кибербуллинга (интернет-травли) и возможных пагубных увеличений несовершеннолетних.

О stalkerware говорят всё больше из-за неоднозначности приложений такого класса. С одной стороны, их нельзя назвать стопроцентно вредоносными, но с другой — именно так их обычно и используют.

С помощью сталкерских программ можно отслеживать перемещение пользователя мобильного устройства, прослушивать звонки, читать сообщения и фиксировать использование приложений.

При этом экспертов в области кибербезопасности всегда настораживал один нюанс работы stalkerware — владелец смартфона не в курсе слежки, поскольку приложение работает незаметно (в фоновом режиме).

На площадке Google Play Store за последние годы накопились сотни приложений, которые можно отнести к этому классу.

Из-за проблем с таким софтом Google, видимо, решил принять меры и прописать в правилах магазина новые пункты. И вот в новой редакции указаний для разработчиков читаем: приложения должны давать пользователю понять, что они запущены на устройстве — уведомлять его посредством соответствующих функций системы.

Согласно планам корпорации, новые правила вступят в силу 1 октября 2020 года. Однако здесь не обошлось без интересной лазейки, которую могут использовать злоумышленники.

Вышеупомянутые правила предназначены только для разработчиков приложения для взрослых. Другими словами, ничего не мешает недобросовестному девелоперу представить свою программу несколько иначе — предназначенной для детей. Тогда он обойдёт новые ограничения.

Троянская версия 7-Zip превращает компьютеры в прокси-узлы

Исследователи из Malwarebytes обнаружили вредоносную версию популярного архиватора 7-Zip, которая распространяется через поддельный сайт 7zip[.]com. Вместо обычной установки программы пользователи получают скрытый пейлоад: заражённый компьютер начинает работать как узел резидентского прокси.

Поводом для расследования стал пост на Reddit, где пользователь пожаловался на заражение после скачивания 7-Zip не с официального сайта 7-zip.org, а с похожего домена.

Выяснилось, что вредоносный установщик действительно инсталлирует рабочую версию архиватора, но параллельно загружает дополнительные компоненты.

Основная задача зловреда — использовать устройство жертвы как прокси-сервер. Это позволяет третьим лицам направлять интернет-трафик через IP-адрес пользователя. Фактически компьютер становится частью чужой инфраструктуры, а владелец может даже не подозревать об этом.

Вредоносная программа также применяет методы сокрытия от анализа: проверяет среду запуска на признаки виртуальных машин и инструментов мониторинга, прежде чем активироваться.

По словам менеджера по исследованиям и реагированию Malwarebytes Стефана Дасича, любой компьютер, на котором запускался установщик с 7zip[.]com, следует считать скомпрометированным.

Интересно, что жертва попала на поддельный сайт после перехода по ссылке из комментариев к ролику на YouTube. В Malwarebytes отмечают, что такие мелкие ошибки — например, указание неправильного домена в обучающем видео — могут использоваться злоумышленниками для массового перенаправления пользователей на вредоносную инфраструктуру.

Эксперты советуют скачивать программы только с официальных сайтов и сохранять проверенные адреса в закладках. Также стоит насторожиться, если установщик подписан непривычным сертификатом или ведёт себя нетипично.

Кроме того, исследователи связали эту кампанию с более широкой схемой распространения proxyware — в найденных файлах упоминались Hola, TikTok, WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) и Wire. Это может указывать на использование заражённых устройств в более крупной сети прокси-инфраструктуры.

RSS: Новости на портале Anti-Malware.ru