Actualitate

Alertă Android – peste 2,3 milioane de telefoane infectate cu malware din Google Play

Alertă Android – peste 2,3 milioane de telefoane infectate cu malware din Google Play

Peste 2,3 milioane de telefoane care rulează sistemul de operare Android au fost infectate cu un nou tip de malware, denumit NoVoice. Infecția s-a produs prin intermediul a 50 de aplicații descărcate direct din magazinul oficial Google Play, vizând în special dispozitivele mai vechi.

Aplicații cu aspect inofensiv

La prima vedere, totul părea în regulă. Atacatorii au construit și implementat jocuri, programe de curățare și galerii de imagini cu aspect complet inofensiv în Magazinul Google Play. Numai ca, prin această metodă, au reușit să ascundă comportamentul periculos al malware-ului în timpul procesului de revizuire a codului de către Google.

Malware-ul a evitat astfel detectarea timpurie, rămânând inactiv până când un utilizator instala și lansa aplicația. Aplicațiile infectate au fost identificate inițial de cercetătorii de la McAfee, care le-au raportat ulterior către Google, gigantul tech eliminându-le din magazin.

Cum funcționează atacul

Odată ce o aplicație infectată este pornită, malware-ul se activează. Acesta încearcă mai întâi să exploateze erori vechi ale sistemului Android, care au fost corectate de producător între 2016 și 2021. Dacă reușește să obțină acces root (privilegii de administrator), malware-ul își ascunde componentele malițioase în pachete cu denumiri legitime pentru a păcăli sistemele de apărare.

Apoi, extrage o componentă criptată ascunsă în fișiere aparent normale și o încarcă direct în memorie pentru execuție. Din acel moment, colectează date specifice dispozitivului: detalii hardware, versiuni de kernel și Android, lista de aplicații instalate și starea root. Înarmat cu aceste informații, contactează un server de comandă și control la fiecare 60 de secunde, așteptând sarcini suplimentare. Cercetătorii de la McAfee au observat 22 de exploatări diferite folosite, inclusiv o eroare de kernel de tip „use-after-free” și diverse erori ale driverelor GPU.

Rezistent chiar și la resetarea din fabrică

Și aici lucrurile devin cu adevărat serioase. Pentru a-și asigura persistența pe dispozitiv, malware-ul își instalează scripturile de recuperare și componentele de rezervă direct pe partiția de sistem a telefonului.

Pe bune, cum vine asta? Ideea este simplă: prin instalarea acestor scripturi acolo, nici măcar o resetare la setările din fabrică nu le poate elimina de pe dispozitiv, oferindu-i atacatorului un backdoor permanent.

Ce poate face NoVoice odată instalat

După ce a preluat controlul total, malware-ul poate instala și șterge automat aplicații, poate reporni dispozitivul pentru a-și reîncărca propriile componente și, cel mai grav, poate fura date din aplicații considerate extrem de securizate. V-ați gândit vreodată că un joc banal poate face asta?

S-a demonstrat că poate extrage datele de bază ale aplicației WhatsApp și le poate folosi pentru a clona sesiunea pe dispozitivul atacatorului. Există suspiciuni că ar putea face același lucru și cu aplicațiile bancare.

Cum te protejezi

Contactat pe marginea acestui subiect, un purtător de cuvânt al Google a confirmat că dispozitivele Android care rulează actualizări de securitate începând cu mai 2021 sunt protejate, deoarece vulnerabilitățile exploatate au fost deja remediate. Nici Google, nici McAfee nu au publicat lista celor 50 de aplicații infectate.

Utilizatorii afectați ar putea observa o descărcare excesivă a bateriei, reporniri bruște ale telefonului sau dispariția și reinstalarea misterioasă a unor aplicații. Dacă vă aflați în această situație, recomandarea este clară: deconectați imediat dispozitivul de la orice rețea (Wi-Fi, date mobile) și duceți-l la un profesionist pentru o curățare avansată. E drept că malware-ul vizează în principal dispozitivele care rulează software învechit, ceea ce înseamnă că telefoanele mai vechi, care nu mai primesc actualizări, prezintă un risc serios mai mare.

Pentru a fi la curent cu toate știrile, urmărește Financiarul.ro și pe Google News

Parteneri

Articole recomandate din rețeaua noastră
Google Play malware Android McAfee NoVoice securitate cibernetica