
Нова програма-шпигун для Android маскується під «оновлення системи
Шкідлива програма може повністю контролювати пристрій жертви
Зак Віттакер @zackwhittaker / 3 роки
Дослідники безпеки стверджують, що нова потужна шкідлива програма для Android, що маскується під критичне оновлення системи, може повністю контролювати пристрій жертви і викрадати її дані.
Шкідлива програма була виявлена в додатку під назвою «Оновлення системи», який мав бути встановлений поза Google Play, магазином додатків для Android-пристроїв. Після встановлення користувачем додаток ховається і непомітно переправляє дані з пристрою жертви на сервери оператора.
За словами дослідників із компанії Zimperium, що спеціалізується на мобільній безпеці та виявила шкідливий застосунок, після встановлення жертвою шкідлива програма зв’язується із сервером Firebase оператора, який використовується для віддаленого управління пристроєм.
Шпигунська програма може викрадати повідомлення, контакти, дані про пристрій, закладки браузера та історію пошуку, записувати дзвінки та навколишні звуки з мікрофона, а також робити фотографії за допомогою камер телефону. Крім того, шкідлива програма відстежує місце розташування жертви, шукає файли документів і перехоплює скопійовані дані з буфера обміну пристрою.
Шкідлива програма ховається від жертви і намагається уникнути захоплення, скорочуючи обсяг споживаних мережевих даних за рахунок завантаження на сервер зловмисника не повного зображення, а його мініатюр. Шкідлива програма також перехоплює найостанніші дані, включно з місцезнаходженням і фотографіями.

Генеральний директор Zimperium Шрідхар Міттал (Shridhar Mittal) заявив, що шкідлива програма, найімовірніше, є частиною цілеспрямованої атаки.
«Це найскладніша з усіх, що ми бачили», — сказав Міттал. «Я думаю, що на створення цього додатка було витрачено багато часу і зусиль. Ми впевнені, що існують й інші подібні додатки, і ми намагаємося зробити все можливе, щоб знайти їх якомога швидше».

Скріншот шкідливої програми, що маскується під оновлення системи, запущеної на телефоні Android. Шкідлива програма може отримати повний контроль над ураженим пристроєм. (Зображення: Zimperium)
Обманом змусити людину встановити шкідливий додаток — простий, але ефективний спосіб скомпрометувати пристрій жертви. Саме тому пристрої на базі Android попереджають користувачів про неприпустимість встановлення додатків з інших магазинів додатків. Але багато старих пристроїв не підтримують новітні додатки, що змушує користувачів використовувати старі версії застосунків із бутових магазинів.
Міттал підтвердив, що шкідливий додаток ніколи не встановлювався в Google Play. Представник Google не став коментувати, які кроки робить компанія для запобігання потраплянню шкідливого ПЗ до магазину додатків для Android. Google вже стикалася з тим, що шкідливі програми прослизали через її фільтри.
Подібні шкідливі програми мають далекосяжний доступ до пристрою жертви, мають різні форми та назви, але здебільшого роблять одне й те саме. На зорі розвитку Інтернету трояни віддаленого доступу, або RAT, давали змогу шпигувати за жертвами через веб-камери. Сьогодні додатки для спостереження за дітьми часто перепрофілюються для стеження за чоловіком людини, що називається stalkerware або spouseware.
Минулого року видання TechCrunch повідомило про програму-переслідувача KidsGuard — нібито додаток для спостереження за дітьми, — яка використовувала аналогічне «оновлення системи» для зараження пристроїв жертв.
Однак дослідники не знають, хто створив цю шкідливу програму і на кого вона націлена.
«Ми починаємо бачити все більшу кількість RAT на мобільних пристроях. І рівень складності, схоже, зростає. Схоже, зловмисники зрозуміли, що на мобільних пристроях зберігається не менше інформації і вони набагато менш захищені, ніж традиційні кінцеві точки», — говорить Міттал.
Надсилайте поради через Signal і WhatsApp на номер +1 646-755-8849. Ви також можете надсилати файли або документи за допомогою SecureDrop.



