- Акции SpaceX опустились на 20 % ниже цены... (305)
- Alibaba предоставила Moonshot вычислительные... (377)
- Новая статья: Gamesblender № 787: дата... (1282)
- Microsoft научит Windows 11 экономить... (996)
- В Китае появилась «квантовая» подстанция —... (716)
- Торговать в Crimson Desert стало удобнее и... (947)
- AM4 снова в моде: Gigabyte представила плату... (1604)
- Разработана технология передачи данных через... (1780)
- Tecno представила концепт смартфона с... (1351)
- Nothing может отойти от смартфонов к... (1474)
- Разработан бесплатный шрифт ShieldFont,... (1348)
- Google готовит прямого конкурента AirTag —... (1426)
- $2,4 трлн на ИИ потратит четвёрка крупнейших... (1760)
- Предложен новый способ разведки залежей... (1637)
- Утверждён список приложений для... (1837)
- Россияне переключились на доступные... (1294)
В каталоге Google Play обнаружены 28 приложений, распространяющих Android-троянцев
Дата: 2013-04-24 10:20

Компания « Доктор Веб » сообщает о том, что в официальном каталоге Google Play были найдены 28 приложений, содержащих вредоносный рекламный модуль, способный загружать троянцев для мобильной платформы Android. Суммарное число установок этих программ, а, соответственно, и потенциальных жертв достигает нескольких миллионов.
Реклама в Android-приложениях уже давно и успешно применяется различными разработчиками для монетизации своих трудов: это легальный и весьма удобный способ окупить затраченные на создание программ средства и время. Тем не менее, предприимчивые киберпреступники еще в 2011 году решили использовать в своих целях возможности рекламных сетей для мобильных устройств, а именно распространять с их помощью троянские программы. До сих пор наиболее популярными среди них являются троянцы семейства Android.SmsSend, предназначенные для отправки дорогостоящих СМС-сообщений и подписки пользователей на платные контент-услуги.
Несмотря на то, что существующие рекламные сети для мобильных Android-устройств, такие как Google AdMob, Airpush, Startapp и пр., вполне успешно удовлетворяют потребности мошенников, последние решили пойти дальше и создали себе в помощь собственную рекламную платформу. На первый взгляд она ничем не отличается от остальных, представленных на рынке: сеть предлагает Android-разработчикам весьма заманчивые условия использования рекламного API, обещая высокий и стабильный доход, а также удобство управления и контроля учетных записей. Не удивительно, что некоторые разработчики приложений серьезно заинтересовались новой платформой.
Как и во многих других Adware-модулях, для отображения рекламных сообщений в этом рекламном API используется push-метод, когда в панель состояния мобильного Android-устройства выводится то или иное информационное уведомление. Однако помимо заявленных функций данная платформа содержит ряд скрытых возможностей.
Так, в push-уведомлениях от мошеннической рекламной сети может демонстрироваться информация о необходимости установки важного обновления для тех или иных приложений. В случае если ничего не подозревающий пользователь соглашается на установку такого «обновления», рекламный модуль выполняет загрузку некоего apk-пакета и помещает его на карту памяти в каталог загрузок /mnt/sdcard/download. Этот модуль может также создать на главном экране мобильного устройства ярлык, связанный с только что загруженным ПО, и в дальнейшем при нажатии пользователя на этот ярлык будет инициирован процесс установки соответствующей ему программы.
Проведенное специалистами компании «Доктор Веб» исследование показало, что загружаемые таким образом apk-файлы являются представителями семейства троянских программ Android.SmsSend. Дальнейший анализ позволил выявить источник, откуда происходила загрузка данных троянцев: им оказались сервера, на IP-адресах которых зарегистрированы различные поддельные каталоги приложений. В частности, в трех проанализированных приложениях мошенническая рекламная платформа использует связь с управляющим сервером по адресу 188.130.xxx.xx, а в остальных двадцати пяти - связь осуществляется через управляющий сервер с адресом 91.226.xxx.xx.
Ниже представлен полный список команд с управляющих серверов, которые может принимать и выполнять вредоносная рекламная платформа: news - показать push-уведомление showpage - открыть веб-страницу в браузере install - скачать и установить apk showinstall - показать push-уведомление с установкой apk iconpage - создать ярлык на веб-страницу iconinstall - создать ярлык на загруженный apk newdomen - сменить адрес управляющего сервера seconddomen - запасной адрес сервера stop - прекратить обращаться к серверу testpost - посылает запрос повторно ok - ничего не делать
Помимо выполнения данных команд, мошеннический модуль способен также собирать и отправлять на командный сервер следующую информацию: imei мобильного устройства, код оператора и номер imsi сотового телефона.
Особая опасность этого рекламного API заключается в том, что содержащие его приложения были обнаружены в официальном каталоге Google Play, который де-факто считается наиболее безопасным источником Android-программ. Из-за того, что многие пользователи привыкли доверять безопасности Google Play, число установок пораженных данным рекламным модулем программ весьма велико. Из-за ограничений, накладываемых компанией Google на статистическую информацию о числе загрузок приложений из ее каталога, нельзя с абсолютной точностью назвать общее число потенциальных жертв, однако на основании имеющихся сведений справедливо утверждать, что возможное число пострадавших может достигать более чем 5,3 миллиона пользователей. Это крупнейший и наиболее массовый со времен ввода антивирусной системы Google Bouncer случай заражения вредоносными приложениями, которые находились в каталоге Google Play.
Принимая во внимание вредоносную функциональность исследованного рекламного API, а также обнаруженную связь с сайтами, распространяющими вредоносное ПО для Android, специалисты компании «Доктор Веб» отнесли данный модуль к adware-системам, созданным киберпреступниками именно для вредоносных целей. В антивирусные базы он внесен под именем Android.Androways.1.origin.
Подробнее на iXBT
Предыдущие новости
Представлена 3D-карта AMD Radeon HD 7990 (Malta)
Как и ожидалось , сегодня компания AMD представила 3D-карту Radeon HD 7990 под условным наименованием Malta. Основой нового флагмана линейки 3D-карт AMD служит пара графических процессоров Tahiti, выпускаемых по 28-нанометровой технологии. Каждый из них состоит из 4,3 млрд. транзисторов. Суммарно в конфигурацию карты входит 64 вычислительных блока GCN, объединяющих 4096 потоковых...
ITC встала на сторону Apple в патентном конфликте с Motorola
Бесславно для Motorola Mobility проходит рассмотрение Комиссией по международной торговле США (U.S. International Trade Commission, ITC) патентного конфликта с Apple. Инициатором спора была Motorola, подавшая в ноябре 2010 года в ITC иск с требованием запретить продажу в США ряда...
Чистая прибыль Apple упала на 13%
Волну крупнейших производителей, опубликовавших свои финансовые результаты, дополнила компания Apple. Она отчиталась за второй квартал, который завершился 30 марта. За этот период выручка Apple составила $43,6 млрд, чистая прибыль — $9,5 млрд, или $10,9 в расчете на одну разводненную...
Пожар в Екатеринбурге едва не стоил жизни двум девочкам
Подоспевшие жильцы дома спасли из огня 3-летнего ребенка. Обеих сестер доставили в ГКБ №9. Жизни девочек ничего не угрожает. Площадь возгорания составила 5 квадратных метров. По предварительным данным, причиной пожара стало неосторожное обращение с...