Трояна из Google Play скачали 102 млн раз
Аналитики «Доктор Веб» выявили очередного трояна в каталоге приложений Google Play. Угроза получила идентификатор Android.Click.312.origin и представляет собой классический кликер, то есть используется для накрутки посещений сайтов и монетизации онлайн-трафика.
Малварь была встроена в самые обычные на первый взгляд приложения: словари, онлайн-карты, аудиоплееры, сканеры штрих-кодов и так далее. Все эти программы работали именно так, как и было заявлено в описании, и для владельцев Android-устройств выглядели совершенно безобидными. Кроме того, троян начинал вредоносную деятельность лишь через 8 часов после первого запуска приложения, чтобы не вызвать подозрений у своих жертв.
Начав работу, троян передает на управляющий сервер следующую информацию о зараженном устройстве:
- производитель и модель;
- версия ОС;
- страна проживания пользователя и установленный по умолчанию язык системы;
- идентификатор User-Agent;
- наименование мобильного оператора;
- тип интернет-соединения;
- параметры экрана;
- временная зона;
- информация о приложении, в которое встроен троян.
В ответ сервер отправляет малвари необходимые настройки. Часть функций вредоносного приложения реализована с использованием рефлексии, и в этих настройках содержатся имена методов и классов вместе с параметрами для них. Эти параметры применяются, например, для регистрации приемника широковещательных сообщений и контент-наблюдателя, с помощью которых малварь следит за установкой и обновлением программ.
После установки нового приложения или скачивании APK-файла клиентом Play Маркет троян передает на управляющий сервер информацию об этой программе вместе с некоторыми техническими данными об устройстве. В ответ он получает адреса сайтов, которые открывает в невидимых WebView, а также ссылки, которые загружает в браузере или каталоге Google Play.
Таким образом, в зависимости от настроек управляющего сервера и поступающих от него указаний, троян может не только рекламировать приложения в Google Play, но и незаметно загружать любые сайты, в том числе с рекламой (включая видео) или другим сомнительным содержимым. Например, после установки приложений, в которые был встроен троян, пользователи жаловались на автоматические подписки на дорогостоящие услуги контент-провайдеров.
В общей сложности эксперты «Доктор Веб» выявили 34 приложения, в которые была встроена малварь. Их установили свыше 51 700 000 пользователей. Кроме того, модификацию того же трояна, получившую имя Android.Click.313.origin, загрузили по меньшей мере 50 000 000 человек. Таким образом, общее число владельцев мобильных устройств, которым угрожает этот троян, превысило 101 700 000.
Эксперты уже уведомили о трояне инженеров Google, после чего некоторые из зараженных приложений были оперативно удалены из Google Play. Кроме того, для нескольких приложений были выпущены обновления, в которых троянский компонент уже отсутствует. Тем не менее, на момент публикации отчета об угрозе большинство приложений по-прежнему содержали вредоносный модуль и оставались доступными для загрузки через официальный каталог.
