Нов зловреден софтуер за Android, наречен „Goldoson“, е проникнал в Google Play чрез 60 легитимни приложения. Те имат общо 100 милиона изтегляния. Зловредният компонент на софтуера е част от библиотека на трета страна, използвана от всичките 60 приложения. Разработчиците несъзнателно са я добавили в своите приложения.

Някои от засегнатите приложения са:

  • L.POINT с L.PAY – 10 милиона изтегляния
  • Swipe Brick Breaker – 10 милиона изтегляния
  • Money Manager Expense & Budget – 10 милиона изтегляния
  • GOM Player – 5 милиона изтегляния
  • LIVE Score, Резултат в реално време – 5 милиона изтегляния
  • Pikicast – 5 милиона изтегляния
  • Compass 9: Smart Compass – 1 милион изтегляния
  • GOM Audio – Music, Sync lyrics – 1 милион изтегляния
  • LOTTE WORLD Magicpass – 1 милион изтегляния
  • Bounce Brick Breaker – 1 милион изтегляния
  • Infinite Slice – 1 милион изтегляния
  • SomNote – Beautiful note app- 1 милион изтегляния
  • Korea Subway Info: Metroid- 1 милион изтегляния


Според изследователския екип на McAfee, който е открил Goldoson, зловредният софтуер може да събира множество данни.

За инсталираните приложения, свързаните с WiFi и Bluetooth устройства, за GPS местоположението.

Освен това той може да извършва рекламни измами, като щраква върху реклами във фонов режим без съгласието на потребителя.

Кражба на данни от устройства с Android

Когато потребителят стартира приложение, което съдържа Goldoson, библиотеката регистрира устройството и получава конфигурацията му от отдалечен сървър, чийто домейн е замаскиран. Конфигурацията съдържа параметри, които задават кои функции за кражба на данни и кликане на реклами да изпълнява Goldoson на заразеното устройство и колко често.

Функцията за събиране на данни обикновено е настроена да се активира на всеки два дни, като изпраща на сървъра C2 списък с инсталираните приложения, история на географското местоположение, MAC адрес на устройства, свързани чрез Bluetooth и WiFi, и др.

Нивото на събиране на данни зависи от разрешенията, предоставени на заразеното приложение по време на инсталирането му, и от версията на Android.

Android 11 и по-нови версии са по-добре защитени от произволно събиране на данни

Въпреки това McAfee установи, че дори в последните версии на операционната система Goldoson е имал достатъчно разрешения, за да събира чувствителни данни в 10% от приложенията. Функцията за кликване върху реклами се осъществява чрез зареждане на HTML код и инжектирането му в персонализиран, скрит WebView прозорец. От там се използва за извършване на множество посещения на URL адреси, генерирайки приходи от реклами.

Жертвата не вижда никакви индикации за тази дейност на своето устройство.

Библиотеката е премахната, но рискът все още съществува. McAfee е член на Алианса за защита на приложенията на Google, който помага за поддържането на Google Play чист от заплахи, свързани със зловреден софтуер. В това си качество изследователите информираха Google за своите констатации, а разработчиците на засегнатите приложения бяха съответно предупредени.

Много от засегнатите приложения бяха почистени от разработчиците им, които премахнаха нарушаващата библиотека. Тези, които не реагираха навреме, бяха премахнати от Google Play поради неспазване на правилата на магазина.

Google потвърди действието пред BleepingComputer, като заяви, че приложенията са нарушили политиките на Google Play.

Безопасността на потребителите и разработчиците е в основата на Google Play. Когато открием приложения, които нарушават нашите политики, предприемаме съответните действия. Уведомихме разработчиците, че техните приложения са в нарушение на политиките на Google Play и са необходими поправки, за да се приведат в съответствие с тях.

Потребителите, които са инсталирали засегнато приложение от Google Play, могат да отстранят риска, като приложат последната налична актуализация.

Goldoson обаче съществува и в магазините за приложения за Android на трети страни.

Вероятността те все още да крият зловредната библиотека е голяма.
Често срещани признаци за заразяване с рекламен и злонамерен софтуер са загряване на устройството, бързо изтощаване на батерията и необичайно високо използване на интернет данни, дори когато устройството не се използва.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

9 Коментара
стари
нови оценка