В Google Play пробрались 43 Android-адваре и набрали 2,5 млн установок

В Google Play пробрались 43 Android-адваре и набрали 2,5 млн установок

В Google Play пробрались 43 Android-адваре и набрали 2,5 млн установок

В Google Play Store проникли 43 нежелательных Android-приложения, которые успели установить 2,5 млн пользователей. Попав на устройство, этот софт начинал выводить рекламные объявления, причём делал это при выключенном дисплее, расходуя таким образом заряд аккумулятора.

На сомнительные программы обратили внимание специалисты McAfee Mobile Research Team, после чего незамедлительно сообщили о них Google — на лицо было нарушение политик Play Store.

Авторы приложений позиционировали их в магазине как новостные агрегаторы и софт для стриминга. Однако эксперты признают, что замаскировать адваре можно под софт любой категории.

Основная проблема с такими программами заключается в том, что они существенно влияют на заряд батареи мобильного устройства. Кроме того, пользователь может столкнуться с выросшим трафиком и дополнительными расходами.

 

В отчёте McAfee исследователи говорят о том, что разработчики спрятали адваре непосредственно в различных загрузчиках музыки, календарях, новостных приложениях и ТВ-плеерах.

После установки на смартфоне приложения выжидали несколько недель, а уже потом активировали вредоносную активность. В результате пользователь не всегда мог связать странное поведение с инсталляцией именно этого софта.

Конфигурацией этих адваре можно управлять удалённо с помощью Firebase Storage или Messaging. Вредоносы, кстати, также просят владельца мобильного устройства внести их в список исключений функции экономии расхода заряда батареи.

Последнее нужно приложениям для того, чтобы выводить рекламу при выключенном дисплее.

Шпионская служба Windows 11 оказалась диагностическим комбайном

Сервис Windows Health and Optimized Experiences, который ранее обвинили в слежке за пользователями Windows 11, оказался куда мощнее ожидаемого, но шпионского заговора исследователь не обнаружил.

Реверс-инженер Сюшэн Ли изучил службу whesvc, которая собирает диагностические данные при зависаниях и падении производительности.

Основная логика находится в библиотеке windiag.dll со встроенным интерпретатором Lua 5.4.7. Ещё одна библиотека содержит 84 скомпилированных сценария для разных типов диагностики.

Движку доступны 79 системных функций. Он способен работать с реестром и файлами, запускать процессы, обращаться к WMI, собирать ETW-трассировки, проверять токены безопасности, получать данные о температуре и питании, создавать CAB-архивы и выполнять HTTP-запросы. Всё это работает с привилегиями SYSTEM — набор инструментов солидный даже по меркам Windows.

Однако штатные сценарии используют возможности в основном по назначению. Сервис диагностирует утечки памяти, зависшие приложения, задержки ввода, проблемы с экраном, медленный запуск программ и повышенный расход батареи. Он также может запускать powercfg.exe и wpr.exe.

Знаменитый 15-минутный отчёт действительно создаётся, но сохраняется локально. Автоматической отправки диагностических трассировок Microsoft исследователь не обнаружил. Единственный найденный сетевой адрес ведёт на публичный сервер символов компании, причём на обычных пользовательских системах эта функция отключена.

RSS: Новости на портале Anti-Malware.ru