Trojan z Google Play okradał użytkowników. The Joker był w 24 aplikacjach

W ostatnich tygodniach specjaliści obserwowali nowego trojana w aplikacjach dla Androida. Na razie znaleźli go w 24 aplikacjach, dostępnych w Google Play. Aplikacje te zostały pobrane ponad pół miliona razy.

Trojan z Google Play okradał użytkowników. The Joker był w 24 aplikacjachTrojan z Google Play okradał użytkowników. The Joker był w 24 aplikacjach

The Joker – cichy złodziej na smartfonie

Trojan został nazwany The Joker. Po zainfekowaniu smartfonu bez wiedzy użytkownika ściąga komponent, przeprowadzający drugi etap ataku. Ten szkodliwy program przechwytuje SMS-y, listę kontaktów i informacje o smartfonie. Ponadto symuluje klikanie w reklamy i jest w stanie zapisać cię do usług premium.

Analitycy podają, że w Danii Joker zapisywał użytkowników do usług Premium o wartości do 50 koron (30 zł) tygodniowo. Robił, podając na stronach z takimi ofertami kody, przysłane SMS-em. Proces był całkowicie ukryty przed właścicielem smartfonu, a opłaty doliczane do rachunku. Dopiero szczegółowy wykaz opłat za telefon pokazywał straty pieniężne.

The Joker atakuje Polskę

The Joker atakuje smartfony w wybranych krajach, w tym w Polsce. W zainfekowanych aplikacjach znajdowały się listy kodów kierunkowych krajów. Trojan ściągał program atakujący tylko wtedy, gdy działał na smartfonie z kartą SIM z kraju z tej listy.

Poza Polską atakowane były smartfony między innymi w Austrii, Francji, Niemczech, Wielkiej Brytanii i na Ukrainie. W sumie aplikacje wskazywały 37 krajów. Pierwsze ślady jego działań datowane są na czerwiec 2019 roku, ale możliwe, że był używany w starszych kampaniach.

Kraje atakowane przez The Joker (CSIS Security Group )
Kraje atakowane przez The Joker (CSIS Security Group )

W niektórych aplikacjach widoczne były mechanizmy zabezpieczające przed uruchomieniem szkodliwego programu w USA i Kanadzie. Z drugiej strony, The Joker w każdej chwili mógł otrzymać polecenie od serwera kontrolującego przez internet i wykonać dostarczony skrypt w języku JavaScript. To sprawia, że szkodnika trudniej wykryć w Google Play – szkodliwe funkcje nie są stałą częścią, więc nie można ich wykryć przy analizie aplikacji.

Trojan był umieszczony w systemie wyświetlania reklam aplikacji lub był włączany, gdy aplikacja pokazywała ekran powitalny. Komunikacja z serwerem kontrolującym została zredukowana do minimum. Dodatkowo wszystkie ślady Trojana zostały dobrze zamaskowane.

Skąd pochodzi The Joker?

Trojan atakuje kraje z różnych kontynentów. Specjaliści podejrzewają, że The Joker pochodzi z Chin. Wskazują na to fragmenty kodu trojana, gdzie znajdują się komentarze napisane między innymi po chińsku.

Możliwe też, że autorzy tego trojana zastosowali fragmenty kodu z innych ataków i z Chin pochodzi tylko jego część.

Jak się bronić?

The Joker stosuje różne uniki i sposoby maskowania swojej obecności. Nie ma metody obrony, gwarantującej bezpieczeństwo. Możesz nie przydzielać nieznanym aplikacjom uprawnień do powiadomień i SMS-ów – to uchroni przed wykradaniem pieniędzy przez usługi premium. Najlepiej zrobisz, nie instalując aplikacji, których pochodzenia nie znasz i które nie są ci absolutnie niezbędne.

Google relatywnie dobrze poradził sobie z tym zagrożeniem. Zainfekowane aplikacje były usuwane bez bezpośredniej interwencji specjalistów z CSIS Security Group.

Zainfekowane aplikacje to: Advocate Wallpaper, Age Face, Altar Message, Antivirus Security - Security Scan, Beach Camera, Board picture editing, Certain Wallpaper Climate SMS, Collate Face Scanner, Cute Camera, Dazzle Wallpaper, Declare Message, Display Camera, Great VPN, Humour Camera, Ignite Clean, Leaf Face Scanner, Mini Camera, Print Plant scan, Rapid Face Scanner, Reward Clean, Ruddy SMS, Soby Camera, Spark Wallpaper. Jeśli masz którąś z nich, natychmiast ją usuń.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Komisja Europejska nalega. Chodzi o bezpieczeństwo najmłodszych
Komisja Europejska nalega. Chodzi o bezpieczeństwo najmłodszych
Nie musisz otwierać Photoshopa. Claude zrobi wszystko za ciebie
Nie musisz otwierać Photoshopa. Claude zrobi wszystko za ciebie
Niebezpieczny trend na TikToku. Wykorzystują do niego dzieci
Niebezpieczny trend na TikToku. Wykorzystują do niego dzieci
Aktualizacja Google Home. Sterowanie szybsze o 1,5 sekundy
Aktualizacja Google Home. Sterowanie szybsze o 1,5 sekundy
Oszustwo "na wypadek". Seniorka miała oddać 50 tys. zł
Oszustwo "na wypadek". Seniorka miała oddać 50 tys. zł
Komunikat mBanku. Dotyczy wszystkich klientów
Komunikat mBanku. Dotyczy wszystkich klientów
Rejestracja auta w mObywatelu. Wiadomo, od kiedy będzie możliwa
Rejestracja auta w mObywatelu. Wiadomo, od kiedy będzie możliwa
Podejrzewasz wyciek danych? Wykorzystaj mObywatela
Podejrzewasz wyciek danych? Wykorzystaj mObywatela
SMS Blastery w autach. Jak działa atak?
SMS Blastery w autach. Jak działa atak?
Yanosik komentuje raport Policji. Co jest przyczyną wypadków?
Yanosik komentuje raport Policji. Co jest przyczyną wypadków?
CERT Orange: AI napędza fałszywe sklepy w sieci
CERT Orange: AI napędza fałszywe sklepy w sieci
Ta aplikacja zmieniła świat. Obchodzi 20. urodziny
Ta aplikacja zmieniła świat. Obchodzi 20. urodziny
ZANIM WYJDZIESZ... NIE PRZEGAP TEGO, CO CZYTAJĄ INNI!