Malver CopyCat inficirao više od 14 miliona Android uređaja

Mobilni telefoni, 07.07.2017, 01:00 AM

Malver CopyCat inficirao više od 14 miliona Android uređaja

Malver CopyCat inficirao je više od 14 miliona Android uređaja širom sveta i za samo dva meseca doneo svojim distributerima 1,5 miliona dolara zarade od reklama.

Malver može da rootuje inficirane uređaje, da obezbedi svoj opstanak na uređaju i ubaci maliciozni kod u Zygote koji je odgovoran za pokretanje aplikacija na Androidu, omogućavajući hakerima potpuni pristup uređaju.

Malver su otkrili stručnjaci iz firme Check Point koji kažu da je CopyCat inficirao 14 miliona uređaja, rootovao 8 miliona njih, na 3,8 miliona uređaja prikazao reklame, a da je 4,4 miliona uređaja iskoristio za krađu kredita za instaliranje aplikacija sa Play prodavnice.

Najveći broj inficiranih uređaja je iz Azije (južne i jugoistočne), Indija je zemlja koja je najviše pogođena ovim malverom, a više od 280000 inficiranih Android uređaja je u SAD.

Nema dokaza da se CopyCat širio iz Play prodavnice. U Check Pointu veruju da su žrtve inficirale uređaje u drugim prodavnicama aplikacija i u fišing napadima.

CopyCat koristi nekoliko exploita, uključujući CVE-2013-6282 (VROOT), CVE-2015-3636 (PingPongRoot) i CVE-2014-3153 (Towelroot) za infekciju uređaja sa Android 5.0 i starijim verzijama. Ovi exploiti se često koriste i veoma su stari - najnoviji je otkriven pre dve godine.

Uspeh ove kampanje ukazuje da to da milioni korisnika Androida još uvek koriste stare, nepodržane uređaje.

CopyCat se maskira u popularnu Android aplikaciju koju korisnici preuzimaju iz prodavnica aplikacija. Kada se aplikacija preuzme, malver počinje da prikuplja informacije o inficiranom uređaju i preuzima rootkitove da mu pomognu da rootuje uređaj.

Posle rootovanja uređaja, CopyCat uklanja odbrane sa uređaja, i ubacuje kod u Zygote da bi instalirao aplikacije, prikazivao reklame i zarađivao.

CopyCat zloupotrebljava Zygote da bi prikazivao reklame krijući njihovo poreklo. On otežava korisniku da shvati šta dovodi do prikazivanja reklama.

CopyCat instalira aplikacije pomoću posebnog modula. Ove aktivnosti donose veliku zaradu autorima malvera, imajući u vidu ogroman broj inficiranih uređaja. Za samo dva meseca, CopyCat je zaradio više od 1,5 miliona dolara. Veći deo profita (više od 375000 dolara) potiče od 4,9 miliona lažnih instalacija na inficiranim uređajima.

Najviše žrtava je u Indiji, Pakistanu, Bangladešu, Indoneziji i Mijanmaru, zatim u Kanadi i SAD.

Iako nema direktnih dokaza o tome ko stoji iza malvera, iz Check Pointa kažu da je moguće da je za distribuciju ovog malvera odgovorna kineska marketing kompanija. Da postoje veze između malvera CopyCat i kineske oglasne mreže MobiSummer pokazuje to što i CopyCat i MobiSummer rade na istom serveru, što je deo koda CopyCata potpisao MobiSummer, što CopyCat i MobiSummer koriste iste daljinske servise, i što uprkos činjenici da je više od polovine žrtava iz Azije, među žrtvama nema korisnika iz Kine.

Korisnici starijih Android uređaja su podložni napadima CopyCat malvera, ali samo ako preuzmaju apikacije iz nezvaničnih prodavnica aplikacija.

U martu ove godine, Check Point je obavestio Google o CopyCat malveru, posle čega je Google ažurirao Play Protect i blokirao malver. To znači da su i korisnici starijih Android uređaja zaštićeni Play Protectom, koji se redovno ažurira.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Telefon vam i dalje radi, ali više nije bezbedan: Šta kada telefon ostane bez podrške

Telefon vam i dalje radi, ali više nije bezbedan: Šta kada telefon ostane bez podrške

Telefon može da radi bez ikakvih problema godinama nakon kupovine, ali to ne znači da je i dalje bezbedan. Više od 1,5 milijardi aktivnih Android t... Dalje

Kako aplikacija bez ijedne dozvole može da preuzme kontrolu nad Samsung, Xiaomi, Oppo i OnePlus telefonima

Kako aplikacija bez ijedne dozvole može da preuzme kontrolu nad Samsung, Xiaomi, Oppo i OnePlus telefonima

Bezbednosni istraživač Lukas Mar pokazao je kako obična Android aplikacija, bez ijedne tražene dozvole, može da dobije root pristup i praktično ... Dalje

Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije

Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije

Android bankarski trojanac Gigabud koristi novu tehniku koja mu omogućava da na zaraženom telefonu napravi odvojeni radni profil i u njemu pokrene k... Dalje

Prevaranti zloupotrebljavaju Google Play Early Access za distribuciju sumnjivih aplikacija

Prevaranti zloupotrebljavaju Google Play Early Access za distribuciju sumnjivih aplikacija

Prevaranti zloupotrebljavaju Google Play program Early Access kako bi korisnicima nudili aplikacije koje obećavaju novac, nagrade, dobitke u kazinu i... Dalje

Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat

Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat

Istraživači kompanije ThreatFabric otkrili su novi Android bankarski trojanac nazvan StreamRat, koji se širi preko lažnih oglasa za gledanje telev... Dalje