ПОЛЬЗОВАТЕЛЯМ

Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Назад к списку новостей

В каталоге приложений AppGallery обнаружен новый троян

23 ноября 2021 года

Вирусные аналитики компании «Доктор Веб» обнаружили в каталоге AppGallery десятки игр со встроенным в них трояном Android.Cynos.7.origin, который собирает информацию о мобильных номерах пользователей. Опасные игры установили по меньшей мере 9 300 000 владельцев Android-устройств.

Android.Cynos.7.origin является одной из модификаций программного модуля Cynos, который предназначен для встраивания в Android-программы с целью их монетизации. Данная платформа известна как минимум с 2014 года. Некоторые ее версии имеют достаточно агрессивную функциональность: они отправляют СМС на платные номера и перехватывают входящие СМС-сообщения, загружают и запускают различные модули, а также скачивают и устанавливают другие приложения. В новой версии, которую обнаружили наши вирусные аналитики, основными функциями стали сбор сведений о пользователях и их мобильных устройствах, а также демонстрация рекламы.

Чтобы троян получил доступ к определенным данным, при запуске приложений c Android.Cynos.7.origin у пользователей запрашивается разрешение на управление телефонными звонками:

#drweb

После того как разрешения получены, троян собирает и передает на удаленный сервер следующую информацию:

  • номер мобильного телефона пользователя;
  • местоположение устройства, которое определяется на основе GPS-координат или данных мобильной сети и точки доступа Wi-Fi (при наличии у приложения разрешения на доступ к определению местоположения);
  • различные параметры мобильной сети, такие как код сети, мобильный код страны, а при наличии разрешений на доступ к местоположению - идентификатор базовой станции и международный идентификатор зоны местоположения;
  • различные технические характеристики устройства;
  • различные параметры из метаданных приложения, в которое встроен троян.

Утечка информации о мобильном номере, на первый взгляд, может показаться незначительной проблемой, однако в действительности это может привести к серьезным негативным последствиям для пользователей, особенно учитывая тот факт, что основной целевой аудиторией игр являются дети.

Даже если номер телефона числится за взрослым, факт скачивания детской игры может с большой вероятностью указывать на то, что телефоном пользуется на самом деле ребенок. Очень сомнительно, что вышеперечисленные данные о телефоне ребенка родители захотят передавать не то что на неизвестные зарубежные серверы, но вообще кому бы то ни было.

Собирающий номера телефонов троян Android.Cynos.7.origin был найден в 190 играх, размещенных в каталоге AppGallery. Среди них — различные симуляторы, платформеры, аркады, стратегии и шутеры с числом установок от нескольких тысяч до нескольких миллионов. В общей сложности их загрузили не менее 9 300 000 пользователей (число инсталляций посчитано на основании опубликованных в AppGallery значений загрузок по каждому приложению). Часть игр направлена на русскоязычную аудиторию — они имеют локализованные русскоязычные названия и описания. Другие предназначены для китайской или международной аудитории. Примеры игр, в которые встроен этот троян, представлены ниже.

Игра «Команда должна убить боеголовку» с числом установок свыше 8000:

#drweb

Игра Cat game room с числом установок свыше 427 000:

#drweb

Игра Drive school simulator c числом установок свыше 142 000:

#drweb

Игра 快点躲起来 с числом установок более 2 000 000:

#drweb

«Доктор Веб» оповестил о выявленных угрозах компанию Huawei. На момент публикации новости все приложения, содержавшие трояна, были из AppGallery удалены.

Антивирусные продукты Dr.Web для Android успешно обнаруживают и удаляют приложения со встроенными в них известными модификациями троянов Android.Cynos, поэтому для наших пользователей они опасности не представляют.

Индикаторы компрометации

Подробнее об Android.Cynos.7.origin

#Android, #вредоносное_ПО, #троянец

Dr.Web Mobile Security

Ваш Android нуждается в защите.

Используйте Dr.Web

  • Первый российский антивирус для Android
  • Более 140 миллионов скачиваний только с Google Play
  • Бесплатный для пользователей домашних продуктов Dr.Web

Скачать бесплатно

Нам важно Ваше мнение

Комментарии размещаются после проверки модератором. Чтобы задать вопрос по новости администрации сайта, укажите в начале своего комментария @admin. Если ваш вопрос к автору одного из комментариев — поставьте перед его именем @


Другие комментарии

Российский разработчик антивирусов Dr.Web с 1992 года
Dr.Web в Реестре Отечественного ПО
Dr.Web совместим с российскими ОС и оборудованием
Dr.Web пользуются в 200+ странах мира
Техническая поддержка 24х7х365 Рус | En

Dr.Web © «Доктор Веб»
2003 — 2021

«Доктор Веб» — российский производитель антивирусных средств защиты информации под маркой Dr.Web. Продукты Dr.Web разрабатываются с 1992 года.

125124, Россия, Москва, 3-я улица Ямского поля, д.2, корп.12А