Prvi malver za iOS koji inficira i nejailbreakovane uređaje

Mobilni telefoni, 06.10.2015, 00:30 AM

Prvi malver za iOS koji inficira i nejailbreakovane uređaje

Istraživači firme Palo Alto Networks analizirali su malver koji inficira iOS uređaje i zatim ubacuje reklame u aplikacije i browser tokom surfovanja internetom. Malver YiSpecter je, prema rečima istraživača, prvi malver koji napada i inficira i jailbreakovane i nejailbreakovane uređaje.

Malver za sada inficira uglavnom uređaje kineskih i tajvanskih korisnika i to na različite načine.

Malver može da inficira uređaje uz pomoć crva Lingdun. Ovaj crv cilja širok spektar različitih tipova uređaja i to preko QQ društvene mreže i njenog interfejsa za deljenje fajlova. Crv postavlja maliciozne HTML fajlove sa pornografskim nazivima i deli ih sa korisnicima na mreži. Kada korisnik pristupi ovim fajlovima, stranica detektuje da li korisnik pristupa sa iOS uređaja i ako je tako, isporučuje verziju adwarea YiSpectre.

Drugi način infekcije je putem DNS hijackinga. To se dešava kada napadači inficiraju servere lokalnih internet provajdera, što zatim koriste za prikazivanje pop up prozora za iOS aplikaciju koja dolazi upakovana sa YiSPectre. Preuzimanje aplikacije i njeno instaliranje dovodi do infekcije. Ove pop up rekllame se pojavljuju jedino kada se pretražuje Internet sa kućne WiFi mreže. Jedini način da ove reklame nestanu je da se uputi žalba internet provajderu.

Treći metod infekcije je offline instalacija aplikacije. Napadači koriste malicioznu aplikaciju koja je predstavljena kao verzija 5 QVOD Playera koja se promoviše na forumima za korisnike mobilnih uređaja. QVOD je mobilni video plejer za pornografski sadržaj koji su kineske vlasti zabranile 2014. godine kada je policija upala u kancelarije programera. Uprkos tome, ovaj plejer je i dalje veoma popularan u Kini.

Osim toga, istraživači Palo Alto Networks tvrde da neki prodavci telefona i dobavljači takođe instalirati malver za novac.

YiSpectre može da inficira jailbreakovane i nejailbreakovane uređaje uz pomoć četiri komponente, koje su potpisane sertifikatima preduzeća. Ove komponente omogućavaju malveru da izbegne različite Appleove bezbednosne protokole.

Kada je faza infekcije završena, malver će ukloniti tri od četiri ikone koje su dodale ove komponente a poslednju ikonu će sakriti kao jednu od Appleovih sistemskih aplikacija.

Kada se nađe na telefonu, YiSpectre počinje da preuzima, instalira i pokreće iOS aplikacije zamenujući legitimne aplikacije, i preotimajući postojeće aplikacije, prikazujući reklame svaki put kada se one pokrenu.

Malver takođe može da menja Safarijev podrazumevani pretraživač, da menja njegove oznake, menja trenutno otvorene stranice, i izveštava svoj komandno-kontrolni server o aktivnostima korisnika i šalje informacije o telefonu.

Prema rečima istraživača, malver je prvi put zapažen u novembru prošle godine. Trenutno ga detektuje samo jedan od antiviruaa VirusTotala, i to kineska antivirusna kompanija Qihoo koja je o ovom malveru izvestila još u februaru ove godine.

Tri od četiri komponente koje YiSpectre koristi za infekciju uređaja su potpisane sertifikatima YingMob Interactive, kineske platforme za mobilno oglašavanje.

Palo Alto je obavestio Apple o ovoj pretnji pa je kompanija opozvala sertifikate koji su korišćeni za instalaciju četiri komponente YiSpectre. Palo Alto je korisnicima ponudio rešenje u četiri koraka za uklanjanje malvera sa inficiranih telefona.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Zaražene aplikacije sa Google Play preuzete 42 miliona puta

Zaražene aplikacije sa Google Play preuzete 42 miliona puta

U periodu od juna 2024. do maja 2025. godine, stotine zlonamernih Android aplikacija preuzeto je više od 40 miliona puta sa Google Play, pokazuju pod... Dalje

Google AI svakog meseca blokira više od 10 milijardi prevara na Androidu

Google AI svakog meseca blokira više od 10 milijardi prevara na Androidu

Google je objavio da njegovi sistemi za zaštitu korisnika na Androidu svakog meseca blokiraju više od 10 milijardi sumnjivih poziva i poruka širom ... Dalje

Otkrivene lažne ChatGPT, DALL·E i WhatsApp aplikacije u nezvaničnim prodavnicama aplikacija

Otkrivene lažne ChatGPT, DALL·E i WhatsApp aplikacije u nezvaničnim prodavnicama aplikacija

Istraga kompanije Appknox, specijalizovane za bezbednost mobilnih aplikacija, otkrila je zabrinjavajući trend: zlonamerne aplikacije koje se predstav... Dalje

Tap-and-Steal: novi talas napada na Android korisnike

Tap-and-Steal: novi talas napada na Android korisnike

Istraživači kompanije Zimperium otkrili su novi malver koji cilja korisnike Androida putem sistema za plaćanje dodirom (tap-to-pay). Reč je o sofi... Dalje

Herodotus: novi Android trojanac se ponaša kao čovek da bi izbegao otkrivanje

Herodotus: novi Android trojanac se ponaša kao čovek da bi izbegao otkrivanje

Istraživači su otkrili novi Android bankarski malver nazvan Herodotus, koji se izdvaja po tome što se ponaša kao čovek dok napadač daljinski upr... Dalje