Размер шрифта:
Межбуквенный интервал:
Изображения:
Отключить версию для слабовидящих close
В Google Play Store обнаружен новый опасный зловред
#вредоносное ПО
В Google Play Store обнаружен новый опасный зловред

Исследователи компании McAfee сообщили об обнаружении нового опасного вредоносного ПО для Android-устройств. Зловред, получивший название NoVoice, внедрялся в различные легитимные приложения, включая игры и галереи изображений, и общее число его загрузок из Google Play Store составляет не менее 2,3 миллиона.

После запуска инфицированного приложения NoVoice пытался получить права суперпользователя, эксплуатируя ряд старых уязвимостей Android, исправления для которых были выпущены в период с 2016 по 2021 год. Специалисты McAfee не смогли асcоциировать распространение вредоносных приложений с какой-либо конкретной хакерской группой, но отметили, что NoVoice имеет существенное сходство с Android-троянцем Triada.

Зашифрованная полезная нагрузка зловреда была скрыта методом стеганографии в PNG-файле изображения, извлекалась и загружалась в системную память, при этом все промежуточные файлы удалялись для устранения следов.Зловред избегал заражения устройств в некоторых регионах, включая Пекин и Шэньчжэнь в Китае. Для этого осуществлялись до 15 проверок на эмуляторы, использование VPN и т.д. Если их результат оказывался положительным, вредоносное ПО связывалось с командным сервером, передавая информацию об устройстве: аппаратные характеристики, версию ядра и операционной системы, установленные приложения и статус root-доступа. Далее NoVoice загружал с командного сервера различные компоненты эксплойтов для каждого конкретного устройства. Исследователи McAfee выявили 22 таких эксплойта.

После этого злоумышленники могли внедрять вредоносные коды в любое из запущенных на устройстве приложений. Сотрудники McAfee отследили это на примере WhatsApp. Когда мессенджер запускался на заражённом устройстве, вредоносное ПО извлекало конфиденциальные данные, необходимые для воспроизведения сессии жертвы, включая базы данных шифрования, ключи протокола Signal и идентификаторы аккаунта, такие как номер телефона и данные резервного копирования в Google Drive. Эта информация передавалась на командный сервер, позволяя злоумышленникам клонировать сессию WhatsApp жертвы на своём устройстве. Исследователи отметили, что хотя им удалось восстановить только механизм атаки, ориентированный на WhatsApp, модульная архитектура NoVoice технически позволяет производит те же действия и в отношении любых других приложений.

После того, как компания McAfee уведомила о находке корпорацию Google, все вредоносные приложения были удалены из Google Play Store. Представители Google также подчеркнули, что устройства, обновлённые после мая 2021 года, защищены от NoVoice.