У Google Play знайшли десятки програм, які крадуть гроші
Google Play видалив 77 шкідливих програм для Android, які встигли набрати понад 19 млн установок. Виявлення загрози стало результатом роботи фахівців дослідницької групи Zscaler ThreatLabs, які виявили нову хвилю заражень, пов’язаних із банківським трояном Anatsa, також відомим як Tea Bot.
Про це повідомляє видання Bleeping Computer (BC).
Аналіз показав, що понад 66% шкідливих програм містили компоненти рекламного ПЗ (adware). Проте найпоширенішим типом шкідливого ПЗ виявився троян Joker, виявлений майже 25% перевірених додатків. Як повідомляє видання BleepingComputer, після встановлення Joker отримує доступ до читання та надсилання SMS, може робити скріншоти, здійснювати дзвінки, копіювати списки контактів, збирати дані про пристрій та автоматично підключати платні передплати. Перераховані властивості дозволяють Joker, у тому числі красти гроші з банківських рахунків жертв.
Частина віддалених додатків належала до категорії maskware – шкідників, що маскуються під легітимні програми. Вони зовні функціонують як заявлено, але у фоновому режимі викрадають облікові дані, банківську інформацію, дані про місцезнаходження та SMS, а також можуть завантажувати додаткові шкідливі модулі.
Дослідники Zscaler також виявили варіант трояна Joker за назвою Harly. На відміну від класичного Joker, Harly зберігає шкідливий код всередині APK у зашифрованому вигляді (наприклад, у ресурсах або бібліотеці), що дозволяє обходити перевірку Google Play. Згідно з звітом компанії Human Security, Harly маскується під популярні програми – ігри, шпалери, ліхтарики та редактори фото – і вже встиг проникнути в магазин із десятками подібних завантажень.
Остання версія трояна Anatsa, яка ініціювала це розслідування, значно розширила список цільових додатків. Тепер вона атакує 831 банківський і криптовалютний додаток, тоді як раніше їх число становило 650. Зловмисники активно використовували додаток Document Reader – File Manager як приманку: після встановлення він завантажував шкідливий модуль Anatsa, успішно обходячи перевірку коду.
Для маскування Anatsa застосовує витончені методи, включаючи биті APK-архіви, що порушують статичний аналіз, шифрування рядків на основі DES у режимі виконання, виявлення емуляторів та регулярну зміну імен пакетів та хешей. Троян зловживає дозволами служби доступності (Accessibility Service), автоматично надаючи собі розширені привілеї, завантажує фішингові форми зі свого сервера більш ніж 831 сервісу (включаючи додатки з Німеччини та Південної Кореї) і оснащений модулем кейлоггера для збору довільних даних.
