Новая версия Android-трояна SpyNote маскируется под Google Play

Новая версия Android-трояна SpyNote маскируется под Google Play

Новая версия Android-трояна SpyNote маскируется под Google Play

Исследователи в области кибербезопасности зафиксировали новую волну атак с использованием Android-трояна SpyNote. Злоумышленники маскируются под Google Play и распространяют вредоносные APK-файлы через фальшивые сайты, которые визуально практически не отличаются от настоящего магазина приложений.

Поддельные Google Play-страницы

Мошенники копируют HTML и CSS оригинального магазина, а затем заманивают пользователей, ищущих популярные приложения.

По данным специалистов, в списке приманок — соцсети (например, iHappy и CamSoda), игры (8 Ball Pool, Block Blast), а также утилиты вроде браузера Chrome и файловых менеджеров.

После клика на кнопку «Install» вместо загрузки из Google Play автоматически скачивается вредоносный APK напрямую с поддельного сайта.

 

Новые методы обхода защиты

Последние версии SpyNote стали куда изощрённее:

  • используют многоступенчатую установку с зашифрованными компонентами;
  • применяют AES-шифрование, ключ для которого генерируется на основе имени пакета приложения;
  • внедряют код через DEX Element Injection, чтобы перехватывать работу Android ClassLoader и подменять поведение приложений;
  • активно путают анализ, подменяя символы в коде и усложняя работу автоматизированных детекторов.

Что умеет SpyNote

По сути, это полноценный RAT (троян для удалённого доступа), который:

  • управляет камерой и микрофоном,
  • перехватывает звонки и СМС-сообщения,
  • ведёт кейлогинг, включая пароли и 2FA-коды,
  • накладывает оверлеи для кражи учётных данных,
  • может стирать данные или блокировать экран при получении прав администратора.

SpyNote остаётся крайне опасным вредоносом, и эта кампания ещё раз показывает: мобильные RAT становятся всё более изощрёнными и создают риски для конфиденциальности и финансов пользователей.

Google запустила новый режим установки сторонних приложений на Android

Google начала разворачивать новый усложнённый режим сайдлоадинга на сертифицированных Android-устройствах. Он позволит опытным пользователям устанавливать приложения от непроверенных разработчиков без ADB, но сначала придётся пройти небольшой бюрократический квест.

Пользователю нужно открыть скрытое меню для разработчиков, включить специальный переключатель, подтвердить личность, перезагрузить смартфон и подождать 24 часа.

Только после этого Android разрешит устанавливать приложения, авторы которых не прошли проверку Google.

На каждом таком приложении и его обновлении система всё равно будет показывать предупреждение. Продолжить установку можно кнопкой «Всё равно установить». Проходить весь обряд повторно не потребуется: Android запомнит решение пользователя и распространит его на другие связанные устройства.

Google намеренно сделала процедуру неудобной, чтобы мошенники не могли за пару минут уговорить владельца смартфона отключить защиту и поставить заражённое приложение. Для тех, кто не активирует расширенный режим, останется установка через ADB.

 

Изменения связаны с новой системой проверки разработчиков. Google будет привязывать приложения на сертифицированных устройствах (включая загруженные со сторонних площадок) к подтверждённому идентификатору автора.

С 30 сентября 2026 года проверка начнёт работать для Google Play, Galaxy Store, Honor App Market, Oppo App Market, Palm Store, V-Appstore и GetApps. В этом году требования введут в Бразилии, Индонезии, Сингапуре и Таиланде, а глобальное распространение запланировано на 2027 год.

Функция появляется постепенно и требует системной службы Android Developer Verifier.

RSS: Новости на портале Anti-Malware.ru