 |
McAfee Mobile Research: Новые «умные» приложения для мошенничества в Google Play
Вредоносные программы встроены в фоторедакторы, обои, головоломки, оболочки клавиатуры и другие приложения. Вредоносные программы перехватывают уведомления о SMS-сообщениях, а затем совершают несанкционированные покупки. Легальные приложения перед тем, как попасть в Google Play, проходят процесс проверки, а мошеннические приложения попали в магазин, отправив на проверку «чистую» версию приложения, а вредоносный код внедряется туда после обновления.
McAfee Mobile Security определяет эту угрозу как Android/Etinu и предупреждает мобильных пользователей, что есть угроза при использовании данного приложения. Команда McAfee Mobile Research продолжает отслеживать эту угрозу, и сотрудничает с Google по удалению этих и других вредоносных приложений из Google Play.
Технический анализ Встроенное в эти приложения вредоносное ПО использует динамическую загрузку кода. Зашифрованные данные вредоносного ПО появляются в папке, связанной с приложением под именами «cache.bin», «settings.bin», «data.droid» или безобидными файлами «.png». Скрытый вредоносный код в основном .apk приложения открывает файл «1.png» в папке assets, расшифровывает его в «loader.dex», а затем загружает измененный .dex. «1.png» зашифрован с использованием RC4 с именем пакета в качестве ключа. Первая полезная нагрузка создает запрос HTTP POST к серверу C2.
Интересно, что эта вредоносная программа использует серверы управления ключами. Он запрашивает у серверов ключи, и сервер возвращает ключ как значение «s» JSON. Также у этой вредоносной программы есть функция самообновления. Когда сервер отвечает значением «URL», содержимое URL используется вместо «2.png». Однако серверы не всегда отвечают на запрос или возвращают секретный ключ.
Как всегда, самые вредоносные функции проявляются на финальной стадии. Вредоносная программа захватывает прослушиватель уведомлений для кражи входящих SMS-сообщений, как это делает вредоносная программа Android Joker , без разрешения на чтение SMS. Как по цепочке вредоносная программа затем передает объект уведомления на финальную стадию. Когда уведомление приходит из пакета SMS по умолчанию, сообщение, наконец, отправляется с использованием интерфейса JavaScript WebView.
Исследователи пришли к выводу, что мошенники могли получать сведения об операторе связи пользователя, номере телефона, SMS-сообщениях, IP-адресе, стране и др.
Будут ли подобные угрозы в будущем? Мы ожидаем, что угрозы, использующие функцию прослушивания уведомлений, будут продолжать развиваться. Команда McAfee Mobile Research продолжает отслеживать эти угрозы и защищать клиентов, анализируя потенциальные вредоносные программы и работая с магазинами приложений для их удаления. Однако важно обращать особое внимание на приложения, которые запрашивают разрешения, связанные с SMS и прослушиванием уведомлений. Настоящие приложения для обработки фотографий или установки обоев просто не будут запрашивать их, потому что они не нужны для их запуска. Если запрос кажется подозрительным, не принимайте его.
Контактное лицо: McAfee
Компания: McAfee
Добавлен: 21:46, 03.05.2021
Количество просмотров: 458
Страна: Россия
| «НЭК ТЕХ» обучает специалистов электросетевой компании Екатеринбурга, ООО "НЭК ТЕХ", 20:24, 07.10.2026, Россия361 |
| В рамках программы обучения специалистов энергокомпаний работе с приборами учёта электроэнергии «НАРТИС», специалисты компании-разработчика «НЭК ТЕХ» (входит в Группу «НЭК») проводят обучение сотрудников электросетевой компании Свердловской области ООО «Энергошаля». |
| СберЛизинг обработал более 36 тысяч заявок с помощью ИИ-модели, СберЛизинг, 20:24, 07.10.2026, Россия367 |  |
| СберЛизинг подвёл первые итоги работы ИИ-модели подбора оптимального поставщика предметов лизинга. Решение запустили в эксплуатацию в третьем квартале 2025 года. За первый год с использованием ИИ-модели обработано более 36 тысяч заявок, а финансовый эффект только за 2025 год превысил 25 млн рублей. |
| Пятая студенческая кибербитва Innostage расширяет границы, Innostage, 20:21, 07.10.2026, Россия397 |  |
| С 29 по 31 октября 2026 года в Казани на площадке Международного форума Kazan Digital Week – 2026 состоится финал юбилейной Всероссийской студенческой кибербитвы (ВСКБ). Студенты российских вузов, а также ветераны СВО вновь испытают свои силы в открытом соревновании по практической кибербезопасности. |
|
 |