Мы в Telegram
Добавить новость
ВСЕ новости СЕГОДНЯ
RSS.+ — история VIP в новостях News24 с календарным архивом. Все самые быстрые 24/7 новости в ежеминутном тематическом обновлении Life24 — на русском, и не только + Today24, а также тексты с озвучкой — в авторском разделе #123ru.net
Ria.city

Выявлена атака на приложения WhatsApp и WhatsApp Business пользователей поддельных Android-устройств

Блог сайта «Dr.web»
6

22 августа 2022 года

Компания «Доктор Веб» сообщает об обнаружении бэкдоров в системном разделе ряда бюджетных моделей Android-смартфонов, которые являются подделками устройств известных брендов. Эти трояны нацелены на выполнение произвольного кода в мессенджерах WhatsApp и WhatsApp Business и потенциально могут использоваться в различных сценариях атак. Среди них — перехват чатов и кража содержащейся в них конфиденциальной информации, организация спам-рассылок, а также реализация разнообразных мошеннических схем. Однако это не единственный фактор риска для пользователей. Для данных устройств производителями заявлено наличие современной и безопасной версии ОС Android. В действительности же на них установлена сильно устаревшая версия, подверженная многочисленным уязвимостям.

В июле в вирусную лабораторию компании «Доктор Веб» обратилось сразу несколько пользователей с жалобами на подозрительную активность на принадлежащих им Android-смартфонах. В частности, антивирус Dr.Web фиксировал изменение системной области памяти, а также появление одинаковых во всех случаях вредоносных приложений в системном разделе. Отмеченные инциденты объединяет то, что атакованные устройства являются копиями моделей известных брендов. Кроме того, вместо одной из актуальных версий операционной системы, информация о которой демонстрируется в сведениях об устройстве (например, Android 10), на них установлена давно устаревшая версия 4.4.2.

Затронутыми оказались как минимум 4 модели смартфонов:

  • «P48pro»
  • «radmi note 8»
  • «Note30u»
  • «Mate40»

Названия этих моделей созвучны с названиями ряда моделей известных производителей. Это вкупе с ложными сведениями об установленной версии ОС фактически позволяет рассматривать данные устройства как подделки.

Благодаря функции контроля целостности системного раздела и отслеживания изменений файлов в нем антивирус Dr.Web зафиксировал изменения следующих объектов:

  • /system/lib/libcutils.so
  • /system/lib/libmtd.so

libcutils.so — это системная библиотека, которая сама по себе не представляет опасности. Однако она была модифицирована таким образом, что при ее использовании любой программой происходит запуск трояна из файла libmtd.so. Измененная версия данной библиотеки детектируется антивирусом Dr.Web как Android.BackDoor.3105.

Троянская библиотека libmtd.so получила по классификации компании «Доктор Веб» имя Android.BackDoor.3104. Выполняемые ей действия зависят от того, какое приложение использует библиотеку libcutils.so (то есть какое из них фактически привело к запуску бэкдора через нее). Если это были приложения WhatsApp и WhatsApp Business, а также системные программы «Настройки» и «Телефон», Android.BackDoor.3104 переходит ко второй стадии заражения. Для этого троян копирует в каталог соответствующего приложения другой бэкдор (добавлен в вирусную базу Dr.Web как Android.Backdoor.854.origin), который затем запускает. Основная функция этого компонента — загрузка и установка дополнительных вредоносных модулей.

Для загрузки модулей Android.Backdoor.854.origin подключается к одному из нескольких управляющих серверов, передавая в запросе определенный массив технических данных об устройстве. В ответ сервер направляет трояну список плагинов, которые тот загружает, расшифровывает и запускает. Обнаруженные вредоносные программы и скачиваемые ими модули функционируют таким образом, что фактически становятся частью целевых приложений, — в этом и заключается их опасность. В результате они получают доступ к файлам атакуемых программ и могут читать переписку, осуществлять спам-рассылки, перехватывать и прослушивать телефонные звонки и выполнять другие вредоносные действия — в зависимости от функциональности загружаемых модулей.

Если же в запуске трояна участвовало системное приложение wpa_supplicant (оно управляет беспроводным соединением), то Android.BackDoor.3104 запускает локальный сервер. Он позволяет удаленному или локальному клиенту подключаться и работать в консольной программе «mysh», которая предварительно должна быть установлена на устройство или изначально присутствовать в его прошивке.

Наиболее вероятным источником появления вредоносных приложений в системном разделе атакованных устройств мог выступать представитель известного на протяжении многих лет семейства троянов Android.FakeUpdates. Злоумышленники встраивают их в различные системные компоненты — программу обновления прошивки, приложение настроек или компонент, отвечающий за графический интерфейс системы. В процессе работы они выполняют разнообразные Lua-скрипты, с помощью которых, в частности, способны загружать и устанавливать другое ПО. Именно такая троянская программа — Android.FakeUpdates.1.origin — была выявлена на одном из целевых смартфонов.

Во избежание риска столкнуться с действиями этих и других вредоносных приложений «Доктор Веб» рекомендует пользователям приобретать мобильные устройства в официальных магазинах и у надежных поставщиков, использовать антивирус, а также устанавливать все доступные обновления для операционной системы.

Антивирус Dr.Web Security Space для Android успешно обнаруживает, а при наличии root-доступа — обезвреживает описанных троянов, излечивая зараженные устройства, поэтому для наших пользователей эти вредоносные приложения опасности не представляют.

Dr.Web Mobile Security

Ваш Android нуждается в защите.

Используйте Dr.Web

  • Первый российский антивирус для Android
  • Более 140 миллионов скачиваний только с Google Play
  • Бесплатный для пользователей домашних продуктов Dr.Web

Скачать бесплатно



Все новости по теме на сегодня

Android в новостях



Музыкальные новости
Анастасия Волочкова

«Я заставила себя не испытывать чувство голода»: Анастасия Волочкова рассказала в шоу Анфисы Чеховой на ТВ-3 о своём детстве



Все новости 24/7

Game News

RPG Battle of Souls доступна в Google Play 2 стран


Новости 24 часа

Фестивальный праздник «Музыка моего города» в Улан-Удэ включил в программу спектакль Театра кукол «Ульгэр»: Россия и Культура, Праздник и Дети


News Every Day

MTA reveals new electric buses, charging stations in Queens



Настроение

Разделение изотопа


Мир

Семьи со всего Уральского федерального округа приняли участие в конкурсе «Это у нас семейное»

Общество

Все общество

Бизнес

Культура

Спорт

Политика

Авторы

Новости тенниса

WTA

Виктория Азаренко пробилась в четвертьфинал турнира WTA в Риме



Rss.Plus — реально независимые новости по темам (энциклопедический систематизированный навигатор "Википедия новостей 24/7" c ежеминутным тематическим мониторингом интернет-пространства) в форме аполитичного просветительского интернет-журнала на русском языке, без цензуры, на многоязычной международной веб-платформе 103news.com в содружестве с более чем 20 000 источников информации во всём мире, сайтом News-Life.pro, глобальными гео-проектами Ria.City и Moscow.Media под патронажем Russia24.pro с уникальным персонифицированным новостным разделом "Региональная власть РФ" без купюр и модерации, а также "VIP-скандалы" в двух цветовых вариантах "День - Ночь" (кнопка справа вверху). Эти новости увидят Ваши внуки (наша система обеспечивает вечное хранение опубликованной информации 24/7). Будьте честными сегодня, чтобы было не стыдно завтра.

Опубликовать свою новость в любом городе и регионе, а также на любом языке мира можно мгновенно — здесь


Ria.city

Азербайджанский мигрант возмутился из-за того, что в Калининграде суд назначил 4,5 года лишения свободы за убийство в ДТП школьницы. Видео

Без весомых проблем. Легко ли жить, если весишь 200 с лишним килограммов

В мире могут закрыть поставки из Китая. «Святой Ленин» на встрече В.В. Путина и Си Цзиньпина повышает качество жизни народам России, Китая, всего мира.

Смартфон всемогущий. Как корреспондент aif.ru на 5 часов осталась без связи

Новости России

Срочная доставка документов в Дубай, ОАЭ: выбираем оптимальный вариант

Во Владивостоке платные парковки обгоняют общественный транспорт. Это многим не нравится

Европеец переехал в Россию и удивился одной особенности жизни в стране

Синоптики спрогнозировали ясную и теплую погоду в Москве 18 мая

Экология в России и мире

Россия, Культура, Дети: конкурс на новую эмблему обьявил Театр Ульгэр в Республике Бурятия

Шапки женские вязаные на Wildberries, 2024 — новый цвет от 392 руб. (модель 466)

Туристов из каких российских городов больше всего любят в Турции и Египте: россиянка поняла, каких русских там больше всего ждут

Где провести бизнес-встречу в Ростове-на-Дону?

Спорт в России и мире

Соболенко — Коллинз: белоруска выиграла первый сет в полуфинале Рима

Теннисист Медведев может спуститься на пятое место в ATP после "Мастерса" в Риме

Свёнтек прошла в полуфинал турнира WTA-1000 в Риме

Свищёв: МОК и ITF не будут реагировать на призывы наказать Хачанова

Moscow.media

15 мая в системе Следственного комитета Российской Федерации отмечается 157-я годовщина со Дня образования военных следственных органов

Терминал сбора данных (ТСД) промышленного класса SAOTRON RT42G

Вендор технологических решений DатаРу перешел на сервис кадрового ЭДО от HRlink

Konica Minolta Business Solutions Russia и Facemetric предложат заказчикам решения на базе технологий компьютерного зрения

Новости Крыма на Sevpoisk.ru

Суд Петербурга взыскал 5,3 млн рублей за вздувшийся паркет в квартире Волочковой

«Я много раз в жизни ходил по краю»: Влад Топалов откровенно высказался в шоу «Человек-невидимка» на ТВ-3

Рассылка Песни или Музыки на все Радиостанции России, СНГ и Мира, а также по всем СМИ России.

Карди Би в боди с металлическими сосками снялась для обложки глянца

Губернаторы России

Центр имени Гамалеи начал клинические исследования новой формы «Фтортиазинона»

США провели испытания на ядерном полигоне

Стало известно, россияне каких знаков зодиака чаще берут потребительские кредиты

АБХАЗИЯ. Турпоток в Абхазию может вырасти на 20% за год


Все города России от А до Я

Персональные новости
Арцах

Обращение Аршака Карапетяна к соотечественникам


BigPot.News — быстрые и самые свежие тематические новости об известных личностях в России, в Украине, в Беларусии, в Казахстане и за их пределами в календарном формате 24/7 на основе авторской технологичной информационно-поисковой системы Smi24.net с элементами искусственного интеллекта, гео-отбора и возможностью мгновенной публикации авторского контента в категориях News и Life в режиме Free Public



Больше новостей СЕГОДНЯ


RSS.plus — СРОЧНЫЕ новости. Неоспоримое преимущество RSS.plus — максимальная скорость публикаций 24/7. Быстрее нас, СЕЙЧАС, лишь только — ВЕТЕР Сайт создан под патронажем Россия24.pro — непрерывные новости из регионов 24/7 на русском + новости Москвы от Moscow.Media и мировые новости от Smi24.net и партнёров в календарном формате (вчера, сегодня и сейчас) совместно с 123ru.net и платформой СМИ24.net по технологии 103 NEWS

Опубликовать свою новость в любом городе и регионе, а также на любом языке мира можно мгновенно — здесь







Rss.plus