Otkriven prvi Android bootkit, zaraženo 350000 uređaja

Mobilni telefoni, 29.01.2014, 07:37 AM

Otkriven prvi Android bootkit, zaraženo 350000 uređaja

Ruski proizvođač antivirusa kompanija Doctor Web upozorila je korisnike Androida na Trojanca koji se nalazi u memoriji zaraženih uređaja i koji se pokreće u ranoj fazi učitavanja operativnog sistema, ponašajući se kao bootkit. U ovom trenutku opasni malver nazvan Oldboot se već nalazi na više od 350000 mobilnih Android uređaja korisnika u brojnim zemljama, uključujući i Španiju, Italiju, Nemačku, Rusiju, Brazil, SAD i neke zemlje u južnoj Aziji. U Doctor Web-u smatraju da se Trojanac distribuira preko modifikovanog firmware-a.

Da bi se osigurala postojanost i opstanak malvera na uređaju, napadači ubacuju jednu od komponenti Trojanca u boot particiju i menjaju skriptu koja je odgovorna za inicijalizaciju komponenti operativnog sistema. Kada se mobilni telefon uključi, skripta učitava komponentu Trojanca imei_chk (koju antivirus detektuje kao Android.Oldboot.1), koja izdvaja fajlove libgooglekernel.so (Android.Oldboot.2) i GoogleKernel.apk (Android.Oldboot.1) i smešta ih u /system/lib i /system/app. Time je deo Trojanca Android.Oldboot instaliran kao obična aplikacija koja dalje funkcioniše kao sistemski servis i koristi libgooglekernel.so biblioteku za povezivanje sa udaljenim serverom i primanje različitih komandi, pre svih onih za preuzimanje, instaliranje i uklanjanje određenih aplikacija.

Ovaj malver je posebno opasan zbog toga što čak i ako se uklone neke od komponenti Android.Oldboot Trojanca koje su instalirane na mobilnom uređaju posle uključivanja, komponenta imei_chk ostaje u memoriji i ponovo će instalirati malver posle restartovanja pa će sistem ponovo biti zaražen.

Trenutno su najugroženiji korisnici u Kini u kojoj se nalazi 92% kompromitovanih uređaja, ali Trojanca ima i u Evropi gde je inficirano više od 10000 uređaja, Rusiji (više od 2000), SAD (821), Barzilu (482) i nekim azijskim zemljama (skoro 5000).


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi Android malver DroidLock zaključava telefone i snima žrtve prednjom kamerom

Novi Android malver DroidLock zaključava telefone i snima žrtve prednjom kamerom

Istraživači Zimperium zLabs-a otkrili su novi Android malver nazvan DroidLock, koji se ponaša poput ransomware-a, omogućavajući napadačima da po... Dalje

Android 17 donosi dugo očekivanu funkciju zaključavanja aplikacija

Android 17 donosi dugo očekivanu funkciju zaključavanja aplikacija

Google bi sa Androidom 17 konačno mogao da uvede funkciju zaključavanja aplikacija, nešto što korisnici traže godinama. U poslednjoj Android Cana... Dalje

Nova verzija malvera ClayRat snima ekran, rekonstruiše PIN i zaobilazi Google Play Protect

Nova verzija malvera ClayRat snima ekran, rekonstruiše PIN i zaobilazi Google Play Protect

Istraživači kompanije Zimperium otkrili su novu verziju špijunskog softvera ClayRat za Android, sa znatno proširenim funkcijama nadzora, krađe po... Dalje

Google uvodi novu zaštitu tokom poziva: Android upozorava na moguće prevare u realnom vremenu

Google uvodi novu zaštitu tokom poziva: Android upozorava na moguće prevare u realnom vremenu

Nekada je bilo lako prepoznati prevaru - loš engleski, čudne poruke, očigledno lažni pošiljaoci. Ali u poslednjih nekoliko godina prevaranti su p... Dalje

Google objavio zakrpe za ranjivosti koje se već koriste u napadima

Google objavio zakrpe za ranjivosti koje se već koriste u napadima

Google je u svom najnovijem Android bezbednosnom biltenu otkrio 107 ranjivosti „nultog dana“ koje pogađaju Android i sve uređaje baziran... Dalje