Malver CopyCat inficirao više od 14 miliona Android uređaja

Mobilni telefoni, 07.07.2017, 01:00 AM

Malver CopyCat inficirao više od 14 miliona Android uređaja

Malver CopyCat inficirao je više od 14 miliona Android uređaja širom sveta i za samo dva meseca doneo svojim distributerima 1,5 miliona dolara zarade od reklama.

Malver može da rootuje inficirane uređaje, da obezbedi svoj opstanak na uređaju i ubaci maliciozni kod u Zygote koji je odgovoran za pokretanje aplikacija na Androidu, omogućavajući hakerima potpuni pristup uređaju.

Malver su otkrili stručnjaci iz firme Check Point koji kažu da je CopyCat inficirao 14 miliona uređaja, rootovao 8 miliona njih, na 3,8 miliona uređaja prikazao reklame, a da je 4,4 miliona uređaja iskoristio za krađu kredita za instaliranje aplikacija sa Play prodavnice.

Najveći broj inficiranih uređaja je iz Azije (južne i jugoistočne), Indija je zemlja koja je najviše pogođena ovim malverom, a više od 280000 inficiranih Android uređaja je u SAD.

Nema dokaza da se CopyCat širio iz Play prodavnice. U Check Pointu veruju da su žrtve inficirale uređaje u drugim prodavnicama aplikacija i u fišing napadima.

CopyCat koristi nekoliko exploita, uključujući CVE-2013-6282 (VROOT), CVE-2015-3636 (PingPongRoot) i CVE-2014-3153 (Towelroot) za infekciju uređaja sa Android 5.0 i starijim verzijama. Ovi exploiti se često koriste i veoma su stari - najnoviji je otkriven pre dve godine.

Uspeh ove kampanje ukazuje da to da milioni korisnika Androida još uvek koriste stare, nepodržane uređaje.

CopyCat se maskira u popularnu Android aplikaciju koju korisnici preuzimaju iz prodavnica aplikacija. Kada se aplikacija preuzme, malver počinje da prikuplja informacije o inficiranom uređaju i preuzima rootkitove da mu pomognu da rootuje uređaj.

Posle rootovanja uređaja, CopyCat uklanja odbrane sa uređaja, i ubacuje kod u Zygote da bi instalirao aplikacije, prikazivao reklame i zarađivao.

CopyCat zloupotrebljava Zygote da bi prikazivao reklame krijući njihovo poreklo. On otežava korisniku da shvati šta dovodi do prikazivanja reklama.

CopyCat instalira aplikacije pomoću posebnog modula. Ove aktivnosti donose veliku zaradu autorima malvera, imajući u vidu ogroman broj inficiranih uređaja. Za samo dva meseca, CopyCat je zaradio više od 1,5 miliona dolara. Veći deo profita (više od 375000 dolara) potiče od 4,9 miliona lažnih instalacija na inficiranim uređajima.

Najviše žrtava je u Indiji, Pakistanu, Bangladešu, Indoneziji i Mijanmaru, zatim u Kanadi i SAD.

Iako nema direktnih dokaza o tome ko stoji iza malvera, iz Check Pointa kažu da je moguće da je za distribuciju ovog malvera odgovorna kineska marketing kompanija. Da postoje veze između malvera CopyCat i kineske oglasne mreže MobiSummer pokazuje to što i CopyCat i MobiSummer rade na istom serveru, što je deo koda CopyCata potpisao MobiSummer, što CopyCat i MobiSummer koriste iste daljinske servise, i što uprkos činjenici da je više od polovine žrtava iz Azije, među žrtvama nema korisnika iz Kine.

Korisnici starijih Android uređaja su podložni napadima CopyCat malvera, ali samo ako preuzmaju apikacije iz nezvaničnih prodavnica aplikacija.

U martu ove godine, Check Point je obavestio Google o CopyCat malveru, posle čega je Google ažurirao Play Protect i blokirao malver. To znači da su i korisnici starijih Android uređaja zaštićeni Play Protectom, koji se redovno ažurira.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

ZeroDayRAT: novi mobilni špijunski malver cilja Android i iOS

ZeroDayRAT: novi mobilni špijunski malver cilja Android i iOS

Nova mobilna špijunska operacija pod nazivom ZeroDayRAT je pretnja koja cilja i Android i iOS uređaje, omogućavajući napadačima trajni pristup ko... Dalje

AI platforma Hugging Face zloupotrebljena za širenje novog Android trojanca

AI platforma Hugging Face zloupotrebljena za širenje novog Android trojanca

Kompanija Bitdefender otkrila je novu Android pretnju koja koristi popularnu AI platformu Hugging Face za hostovanje i distribuciju zlonamernog koda. ... Dalje

Android trojanac iz lažnih „Pro“ verzija popularnih aplikacija pronađen u 143 zemlje

Android trojanac iz lažnih „Pro“ verzija popularnih aplikacija pronađen u 143 zemlje

Istraživači iz k zLabs tima kompanije Zimperium otkrili su novu Android pretnju pod nazivom Arsink, trojanca za daljinski pristup (RAT) koji imitira... Dalje

Novi Android trojanci koriste veštačku inteligenciju za automatizovane klikove na oglase

Novi Android trojanci koriste veštačku inteligenciju za automatizovane klikove na oglase

Istraživači kompanije za mobilnu bezbednost Dr.Web otkrili su novu porodicu Android trojanaca koja koristi veštačku inteligenciju za automatsko ot... Dalje

Ne odlažite ažuriranje iPhone-a: iOS 26.2 donosi zaštitu od dve ranjivosti koje se koriste za špijuniranje

Ne odlažite ažuriranje iPhone-a: iOS 26.2 donosi zaštitu od dve ranjivosti koje se koriste za špijuniranje

Apple je 12. decembra 2025. zakrpio dve WebKit zero-day ranjivosti koje su povezane sa plaćeničkim špijunskim softverom. Ove zakrpe dostupne su isk... Dalje