В „Play Market“ откриха десетки приложения с вредоносен NoVoice, които заредиха 2,3 милиона потребители
Кратко резюме
В Google Play Market е открита над 50 приложения, съдържащи зловреден код *NoVoice*.
- Вирусът използва известни уязвимости на Android (2016‑2021) за получаване на root права.
- Изтегля се повече от 2,3 млн пъти.
- Приложенията изглеждат като фотогалерии, игри и „почистващи“ утилити – не изискват подозрителни разрешения.
Експертите на McAfee потвърдиха наличието на заплаха, но не успяха да идентифицират конкретен злоумышленник; вирусът прилича на троян *Triada*.
Как работи NoVoice
| Етап | Какво се случва |
|------|----------------|
| Инфекция | Зловредният код се поставя в пакета `com.facebook✴.utils`, маскирайки се под SDK на Facebook. Шифрованата натоварка (`enc.apk`) е скрита вътре в PNG‑изображение, от което се извлича файлът `h.apk` и се зарежда в паметта. След това всички временни файлове се изтриват. |
| Условие за заразяване | Ако устройството се определя като намиращо се в Пекина или Шенчжън (Китай) и преминава 15 проверки за емулатори, дебъгери и VPN, процесът спира. Иначе продължава. |
| Събиране на информация | Зловредният софтуер се свързва с отдалечен сървър и изпраща: версия на ядрото, Android, списък на инсталираните приложения, статус root. Запросите се повтарят всеки 60 секунди. |
| Експлойти | McAfee откри 22 експлойта (ядрови грешки, изтичане на памет, уязвимости в драйвери Mali). Те отварят root‑оболка и деактивират SELinux. |
| Постоянно присъствие | След получаване на root зловредният софтуер заменя системните библиотеки `libandroid_runtime.so` и `libmedia_jni.so`, създава скриптове за възстановяване, подменя обработчика на сривове и запазва резервна натоварка в системния раздел (не се изтрива при ресет). Всеки 60 секунди се стартира демон‑страж, който проверява целостта на руткита. |
| Функционални модули | 1) Скрито инсталиране/премахване на приложения.
2) Свързване към всяко интернет приложение и кражба на данни (най-често от WhatsApp). При отваряне на месинджъра зловредният софтуер получава бази, ключове за криптиране, телефонен номер и резервни копия в Google Drive, които изпраща към управляващ сървър. Това позволява на злоумышленниците да клонират сесии на WhatsApp.
Модулност: Вирусът може да използва други полезни натоварки за всякакви приложения на устройството. |
Защита
- Устройства, обновени след май 2021 г., вече не са уязвими, тъй като експлойтите са затворени.
- Google Play Protect автоматично премахва открити приложения и блокира нови инсталации.
- Потребителите се препоръчват редовно да инсталират всички налични сигурностни актуализации.
Итог: *NoVoice* е сложен руткит, използващ остарели уязвимости на Android за получаване на root права, скрито заразяване и кражба на данни от популярни приложения. Защитата е възможна само чрез своевременни пачове и използване на Play Protect.
Коментари (0)
Споделете мнението си — моля, бъдете учтиви и по темата.
Влезте, за да коментирате