Otkrivena dva trojanca u firmwareu brojnih Android smart telefona i tableta

Mobilni telefoni, 14.12.2016, 11:00 AM

Otkrivena dva trojanca u firmwareu brojnih Android smart telefona i tableta

Stručnjaci ruske kompanije Doctor Web otkrili su dva trojanca u firmwareu 28 modela Android uređaja, smart telefona i tableta, koji krišom prikupljaju informacije o uređajima, prikazuju reklame iznad pokrenutih aplikacija i preuzimaju i instaliraju druge aplikacije na uređajima. Ruski stručnjaci kažu da bi broj inficiranih modela Android uređaja mogao biti daleko veći.

Trojanci, Android.DownLoader.473.origin i Android.Sprovider.7, su downloaderi koji se isporučuju sa jeftinim modelima Android uređaja koji rade na MediaTek platformi, i koji se uglavnom prodaju u Rusiji.

Oni mogu da prikupljaju informacije o inficiranim uređajima, kontaktiraju svoje komandno-kontrolne servere, automatski se ažuriraju, krišom preuzimaju i instaliraju druge aplikacije prema instrukcijama koje dobijaju sa servera, i pokreću se svaki put kada se uređaj restartuje ili uključi.

Spisak modela sa inficiranim firmwareom nije konačan, a na njemu se za sada nalaze sledeći modeli Android uređaja:

Lenovo A319, Lenovo A6000, MegaFon Login 4 LTE, Bravis NB85, Bravis NB105, Irbis TZ85, Irbis TX97, Irbis TZ43, Irbis tz56, Pixus Touch 7.85 3G, SUPRA M72KG, SUPRA M729G, SUPRA V2N10, Itell K3300, Digma Plane 9.7 3G, General Satellite GS700, Nomi C07000, Optima 10.1 3G TT1040MG, Marshal ME-711, 7 MID, Explay Imperium 8, Perfeo 9032_3G, Prestigio MultiPad Wize 3021 3G, Prestigio MultiPad PMT5001 3G, Ritmix RMD-1121, Oysters T72HM 3G, Irbis tz70, i Jeka JK103.

Trojanac downloader Android.DownLoader.473.origin se pokreće svaki put kada se uređaj uključi. On kontaktira komandno-kontrolni (C&C) server da bi dobio konfiguracioni fajl sa instrukcijama. Fajl sadrži informacije o aplikacijama koje trojanac treba da preuzme, i zatim ih krišom instalira. Aplikacije koje instalira Android.DownLoader.473.origin mogu biti benigne, ali i maliciozne i neželjene aplikacije.

Primera radi, Android.DownLoader.473.origin distribuira oglasni program H5GameCenter koji Doctor Web detektuje kao adware. Kada se instalira, ovaj program prikazuje oglase iznad pokrenutih aplikacija koji ne mogu biti uklonjeni sa ekrana. Čak i kada uklone H5GameCenter, korisnici na brojnim forumima se žale da on ponovo biva instaliran na sistemu. Razlog je naravno Android.DownLoader.473.origin koji ponovo preuzima ovaj adware.

Android.Sprovider.7 je pronađen na Lenovo A319 i Lenovo A6000, i to u aplikaciji Rambla. On se nalazi u posebnom programskom modulu, Android.Sprovider.12.origin. On može da preuzima aplikacije i instalira ih uz pomoć korisnika koji to treba da odobri, da pokreće instalirane aplikacije, da otvara linkove u browseru, poziva određeni broj pomoću standardne sistemske aplikacije, prikazuje reklame iznad svih aplikacija, prikazuje reklame u statusnoj traci i da se ažurira.

Poznato je da sajber kriminalci zarađuju od povećanja statistike o preuzimanju aplikacija i distribuiranja oglasnog softvera. Zato su Android.DownLoader.473 i Android.Sprovider.7 ugrađeni u firmware Android uređaja.

Doctor Web je o ovome već obavestio proizvođače inficiranih Android uređaja. Korisnicima se savetuje da konsultuju stručnjake tehničke podrške da bi dobili ažuriranje softvera čim bude spremno.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Android malver koji se koristi za sajber-špijunažu širi se sakriven u aplikaciji za chat

Android malver koji se koristi za sajber-špijunažu širi se sakriven u aplikaciji za chat

Istraživači kompanije TrendMicro otkrili su malver za Android uređaje koji je nazvan CallerSpy, za koji se veruje da se koristi za sajber-špijuna... Dalje

iPhone 11 Pro prikuplja podatke o lokaciji korisnika čak i kada korisnici to onemoguće

iPhone 11 Pro prikuplja podatke o lokaciji korisnika čak i kada korisnici to onemoguće

iPhone 11 Pro sa pojedinačno onemogućenim praćenjem lokacije za sve aplikacije i sistemske usluge ipak nastavlja da prikuplja informacije o lokac... Dalje

Zbog veza aplikacije sa Rusijom, Amerikanci pozvani da deinstaliraju FaceApp sa svojih uređaja

Zbog veza aplikacije sa Rusijom, Amerikanci pozvani da deinstaliraju FaceApp sa svojih uređaja

FaceApp, mobilna aplikacija koja omogućava korisnicima da prave selfije a od njih prave starije verzije sebe, smatra se „potencijalnom kontraob... Dalje

Android ima opasan bag koji već koriste na desetine malicioznih aplikacija da bi od korisnika ukrale novac i lozinke

Android ima opasan bag koji već koriste na desetine malicioznih aplikacija da bi od korisnika ukrale novac i lozinke

U operativnom sistemu Android otkrivena je nova opasna ranjivost koja omogućava malverima da se predstavljaju kao legitimne aplikacije tako da korisn... Dalje

Indija traži reviziju WhatsAppa zbog špijuniranja korisnika

Indija traži reviziju WhatsAppa zbog špijuniranja korisnika

Indijska vlada želi da izvrši reviziju sigurnosnih sistema WhatsAppa nakon otkrića da je špijunski softver Pegasus iskoristio ranjivosti platform... Dalje