Сегодня 04 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В «Play Маркете» обнаружены десятки приложений с вирусом NoVoice — их скачали 2,3 млн раз

В магазине Google «Play Маркет» обнаружены более 50 приложений, содержащих вирус NoVoice. Он эксплуатирует известные уязвимости в попытке получить доступ root. Эти приложения были скачаны в общей сложности не менее 2,3 млн раз.

 Источник изображения: Tom Sodoge / unsplash.com

Источник изображения: Tom Sodoge / unsplash.com

Среди содержащих вредоносную нагрузку приложений значатся фотогалереи, игры и программы для очистки — они обеспечивают обещанную функциональность и не требуют подозрительных разрешений. После запуска заражённого приложения вредоносный компонент пытается эксплуатировать старые уязвимости Android, исправленные в период с 2016 по 2021 годы, и пытается получить доступ root на устройстве. Угрозу обнаружили эксперты компании McAfee и не смогли связать её с конкретным злоумышленником, но отметили сходство вредоноса с трояном Triada.

Вредоносные компоненты помещаются в пакет «com.facebook✴.utils», смешиваясь с легитимными классами SDK Facebook✴. Зашифрованная полезная нагрузка в виде файла «enc.apk» размещается внутри файла изображения формата PNG, из которого извлекается и уже в виде «h.apk» загружается в системную память, а все промежуточные файлы для устранения следов удаляются. Заражение прекращается, если обнаруживается, что устройство находится в Пекине или Шэньчжэне (Китай); проводятся 15 проверок на наличие эмуляторов, отладчиков и VPN. Если обнаружить местоположение не удаётся, процесс заражения продолжается.

Вредоносный компонент связывается с сервером и передаёт ему информацию об устройстве: версию ядра, версию Android и исправлений безопасности, список установленных приложений и статус root — всё это помогает определить дальнейшую стратегию. Далее обращение к серверу производится каждые 60 секунд, загружаются различные компоненты специфичных для конкретного устройства эксплойтов, предназначенных для получения прав root на системе жертвы. Эксперты McAfee обнаружили 22 эксплойта, в том числе обращающиеся к ошибкам ядра, связанные с освобождением памяти после её использования и уязвимостью драйверов графики Mali. Эти эксплойты открывают операторам root-оболочку, позволяя отключить систему защиты SELinux.

 Источник изображения: Soheb Zaidi / unsplash.com

Источник изображения: Soheb Zaidi / unsplash.com

Когда доступ root уже получен, вредонос подменяет системные библиотеки «libandroid_runtime.so» и «libmedia_jni.so» на модифицированные версии, которые перехватывают системные вызовы. Руткит устанавливает несколько уровней постоянного присутствия, в том числе создаёт скрипты восстановления, подменяет обработчик сбоев системы и сохраняет резервные полезные нагрузки в системном разделе — эта часть памяти устройства при сбросе к заводским настройкам не очищается, так что и после тщательной очистки вредонос продолжает действовать на устройстве. Каждый 60 секунд запускается сторожевой демон, который проверяет целостность руткита и автоматически переустанавливает отсутствующие компоненты.

Когда все вредоносные компоненты установлены, развёртываются два функциональных: один обеспечивает скрытую установку и удаление приложений, второй подключается к любому приложению с доступом в интернет и производит кражу данных. Чаще всего данные крадутся из мессенджера WhatsApp. При запуске мессенджера на заражённом устройстве вредонос извлекает конфиденциальные данные: базы и ключи шифрования, а также идентификаторы учётных записей, такие как номер телефона и данные резервного копирования на «Google Диск». Информация передаётся на управляющий сервер, в результате чего злоумышленники могут клонировать сессии WhatsApp на своих устройствах. Модульная архитектура вируса технически позволяет использовать другие полезные нагрузки для любого другого приложения на устройстве.

Устройства с обновлениями после мая 2021 года защищены от NoVoice, потому что эксплуатируемые вирусом уязвимости были закрыты несколько лет назад, сообщили ресурсы BleepingComputer в Google и добавили: «В качестве дополнительной меры защиты Google Play Protect автоматически удаляет эти приложения и блокирует новые установки. Пользователям всегда следует устанавливать обновления безопасности, доступные для их устройств». Владельцам уже подвергшихся заражению устройств, однако, следует считать их и содержащиеся на них данные скомпрометированными.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про приложения для android

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Google лишит бесплатных пользователей Gemini продвинутых моделей — зато Deep Think придёт в подписку за $20 39 мин.
Новая статья: Control Resonant — дуализм прекрасного. Рецензия 16 ч.
Дорогие видеокарты не остановили покупки игр — Steam показала рекордный сентябрь 16 ч.
ФБР серьёзно взялось за хакеров ShinyHunters, взломавших ФБР — задержан ещё один подозреваемый 17 ч.
Capcom сделает RE Engine игровым движком для разработки с помощью ИИ 21 ч.
ИИ-агент OpenAI узнал о предстоящем отключении из переписки в Slack и планировал своё «спасение» 22 ч.
Microsoft готовит Windows и Surface к чипам Nvidia — подробности раскроют 7 октября 23 ч.
ИИ научился притворяться человеком в видеозвонках — модель Griffin прошла «видеотест Тьюринга» 03-10 15:00
Gemini 4 хороша в тестах, но буксует в работе — пожаловались сотрудники Google 03-10 10:19
Apple ужесточит контроль над «полным доступом к диску» в macOS из-за рисков, связанных с ИИ-агентами 03-10 07:43
«Ночью все кошки серы»: Илон Маск пояснил, почему роботакси не обслуживают клиентов глубокой ночью 8 ч.
Трамп нашёл нового «ИИ-царя» — «Силами сверхинтеллекта» будет руководить глава нацразведки 9 ч.
Цены на HBM в следующем году увеличатся более чем в два раза 10 ч.
ASRock Industrial выпустила мини-компьютеры NUC Core 300 Box на платформе Intel Wildcat Lake 19 ч.
JEDEC представила первый в отрасли стандарт для кремниевой фотоники 19 ч.
Купленный с рук Ryzen достался новому владельцу вместе с «баном» в Valorant — античит узнал процессор читера 23 ч.
Чиповый мегапроект Маска стоимостью $119 млрд может получить поддержку TSMC 03-10 13:58
Samsung запустила серийное производство чипов Exynos 2700, но решение по Galaxy S27 Ultra ещё не принято 03-10 13:38
Американские iPhone 18 Pro Max теряют связь — обновление не поможет, Apple будет менять смартфоны 03-10 11:04
Meta предложила всем желающим создавать собственные гаджеты с ИИ-агентом Muse 03-10 08:41