Android под защитой ИИ: Google заблокировала 1,75 млн приложений

Android под защитой ИИ: Google заблокировала 1,75 млн приложений

Android под защитой ИИ: Google заблокировала 1,75 млн приложений

Google всё активнее использует ИИ для защиты Android. Как можно судить по свежему отчёту компании, ставки в этой игре только растут. Причина проста: злоумышленники тоже активно применяют ИИ для создания и маскировки зловреда, так что борьба идёт «алгоритм на алгоритм».

По словам вице-президента Google по безопасности приложений и экосистемы Виджайи Казы, в 2025 году компания не допустила публикации более 1,75 млн приложений, нарушающих правила Play Store.

Кроме того, было заблокировано свыше 80 тыс. аккаунтов разработчиков, пытавшихся распространять вредоносные программы.

Ключевую роль в этом сыграли новые модели машинного обучения, встроенные прямо в процесс проверки приложений. Люди по-прежнему участвуют в ревью, но ИИ помогает быстрее находить сложные вредоносные паттерны, которые сложно заметить при ручном анализе кода.

Google также усилила контроль за приватностью. За год было отклонено более 255 тыс. приложений, которые запрашивали избыточные разрешения — например, доступ к геолокации или фотографиям там, где это явно не нужно (вроде калькулятора). Разработчикам при этом помогают инструменты вроде Play Policy Insights в Android Studio, которые подсказывают о возможных нарушениях ещё на этапе написания кода.

 

Отдельное направление — борьба со спамом и накрутками. В 2025 году Google заблокировала 160 млн фейковых оценок и отзывов, включая организованные кампании по накрутке рейтинга. По данным компании, это помогло предотвратить в среднем падение рейтинга на 0,5 звезды у атакованных приложений.

За пределами магазина приложений защита тоже усилилась. Google Play Protect — встроенный в Android сканер — теперь проверяет более 350 млрд приложений ежедневно. В 2025 году система в режиме реального времени обнаружила 27 млн новых вредоносных приложений, установленных не из Play Store.

Улучшенная защита от мошенничества теперь блокирует установку приложений из браузеров и мессенджеров, если они запрашивают опасные разрешения. Функция уже доступна в 185 странах и охватывает 2,8 млрд устройств. По данным Google, за год она предотвратила 266 млн рискованных попыток установки.

Также компания усложнила жизнь телефонным мошенникам. Теперь, если пользователь находится во время звонка, Play Protect не позволит отключить защиту (именно к этому часто склоняют жертв злоумышленники).

Хитрый троян-майнер прыгает через воздушный зазор с драйвером в кармане

Эксперты Trellix выявили новую, скрытную криптоджекинг-кампанию. Анализ показал, что атакующий Windows-машины зловред умеет самостоятельно распространяться через съемные носители, притом даже в физически изолированных средах.

Для обхода традиционной защиты режима пользователя и оптимизации ресурсов жертвы для майнинга применяется техника BYOVD: троян устанавливает в систему уязвимый драйвер ядра.

Цепочку заражения запускает хорошо известная приманка в виде кряка премиум-софта. В инсталляторе для Windows сокрыт дроппер, развертывающий целевого зловреда — тулкит Explorer.exe (результат VirusTotal на 19 февраля — 37/72).

Он работает, как конечный автомат, поведение которого определяют параметры командной строки, и умеет выполнять функции установщика, сторожа, менеджера полезной нагрузки, гасителя процессов.

Все необходимые инструменты Explorer.exe содержатся во встроенном архиве. Зловред распаковывает их в папку локального пользователя с атрибутами hidden или system, выдавая за известные приложения.

Так, за фейковым Microsoft Compatibility Telemetry.exe скрывается загрузчик криптомайнера, за kernel32 .dll — XMRig, за explorer .exe — убийца одноименного фантомного процесса.

 

Особый интерес у исследователей вызвали многочисленные сторожевые процессы (edge.exe,wps.exe, ksomisc.exe), запускаемые в произвольном порядке с помощью кастомного генератора случайных чисел. Это клоны контроллера (Explorer.exe), которые помогают ему и друг другу быстро восстановиться в случае сбоя или неожиданного завершения.

Пришлый WinRing0x64.sys версии 1.2.0 уязвим к эксплойту CVE-2020-14979. Он устанавливается и запускается в системе как служба режима ядра.

Характерной особенностью нового трояна является его способность распространяться через флешки и внешние диски. Специальный модуль отслеживает нотификации WM_DEVICECHANGE и события DBT_DEVICEARRIVAL и при подключении устройства копирует на него Explorer.exe, создавая скрытую папку и маскировочный LNK-файл, чтобы спровоцировать запуск на другом компьютере.

В коде вредоноса найдены артефакты, свидетельствующие о том, что его автор — поклонник аниме. Так, рабочие режимы обозначены 002 Re:0 (запуск основных задач), 016 (проверка и поддержка работоспособности криптомайнера), barusu (завершение процессов, удаление файлов).

Обнаружена также мина с часовым механизмом: троян сверяет системную дату с вшитым дедлайном — 23 декабря 2025 года, и при превышении сворачивает свою активность. Возможно, новое оружие пока тестируется и совершенствуется; в пользу этой гипотезы говорит также единственный найденный в декабре активный майнер.

RSS: Новости на портале Anti-Malware.ru