Беше открит софтуерен модул за операционната система Android, който притежава функции за шпиониране. Той събира информация за файлове, съхранени на устройствата, може да ги прехвърля към нападатели, а също и да заменя и качва съдържанието на клипборда на отдалечен сървър. Този модул се разпространява във вид на маркетингов SDK и се вгражда от разработчиците в различни Android игри и приложения, включително и тези, налични в Google Play. Според класификацията на Dr.Web, той е получил наименованието Android.Spy.SpinOk.
Модулът SpinOk е предназначен да задържа потребителите в приложенията чрез мини-игри, система от задачи, както и предполагаеми тегления на награди. При инициализацията, този троянски SDK се свързва с C&C сървъра, изпращайки заявка до него с много технически данни за заразеното устройство. Сред тях са данни от сензори като жироскоп, магнитометър и др., които могат да се използват в среда за емулация и коригиране на работата на злонамереното приложение, за да се избегне откриването на неговата активност от изследователите. Със същата цел се игнорират и настройките на прокси устройствата, което позволява скриването на мрежовите връзки по време на анализа. В отговор, модулът получава от управляващия сървър списък с връзки, които зарежда в WebView за показване на рекламни банери.
Пример за показване на реклами от Android.Spy.SpinOk:
В същото време, троянският SDK разширява възможностите на JavaScript кода, който се изпълнява при изтеглените рекламни уеб-страници. Той добавя много функции към такъв код, включително:
- получаване на списък с файлове в посочени директории;
- проверка за наличието на даден файл или директория на устройството;
- получаване на файл от устройството;
- получаване и промяна на съдържанието на клипборда.
Това позволява на тези, които управляват подобен троянски модул, да получат поверителна информация и файлове от устройството на потребителя. Например, файлове, достъпни от приложение с вграден Android.Spy.SpinOk. За да направят това, нападателите ще трябва да добавят съответния код към HTML-страницата на рекламния банер.
Специалистите на Doctor Web откриха този троянски модул и няколко негови модификации в редица приложения, разпространявани чрез каталога на Google Play. Някои от тях все още съдържат злонамерения SDK, при други той е вече махнат само в определени версии или изцяло. Вирус анализаторите го откриха в 101 програми, които бяха изтеглени общо най-малко 421 290 300 пъти. По този начин стотици милиони собственици на Android-устройства са изложени на риск да станат жертви на кибершпионаж. Компанията “Доктор Уеб“ е уведомила Google за откритата заплаха.
По-долу са имената на 10-те най-популярни приложения, в които е открит троянецът SDK Android.Spy.SpinOk:
- Noizz: видеоредактор на музика (поне 100 000 000 инсталации),
- Zapya – Предаване и обмен на файлове (поне 100 000 000 инсталации; троянският модул присъства от версия 6.3.3 до версия 6.4 и не присъства в текущата версия 6.4.1),
- VFly: видео-редактор и видео-креатор (поне 50 000 000 инсталации),
- MVBit – MV video status maker (поне 50 000 000 инсталации),
- Biugo: магически видео-редактор (поне 50 000 000 инсталации),
- Crazy Drop (поне 10 000 000 инсталации),
- Cashzine – Earn money reward (поне 10 000 000 инсталирания),
- Fizzo Novel – Reading Offline (поне 10 000 000 инсталирания),
- CashEM: Get Rewards (поне 5 000 000 инсталирания),
- Tick:watch to earn (поне 5 000 000 инсталирания).
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!



