Найден троян, интегрированный в Android-прошивку
Компания «Доктор Веб» предупреждает о наличии вредной программы в прошивке ряда Android-смартфонов, относящихся к бюджетной категории.
Зловред получил заглавие Android.Becu.1.origin. Он состоит из нескольких тесновато взаимодействующих вместе модулей. Главным компонентом является apk-файл Cube_CJIA01.apk, который размещается конкретно в системном каталоге и имеет цифровую подпись самой операционной системы. Это даёт зловреду неограниченные возможности и позволяет делать все действия без вмешательства пользователя.
Троян начинает работу при включении мобильного устройства либо при поступлении SMS. Поначалу Android.Becu.1.origin загружает с удалённого сервера блок зашифрованных данных, который после расшифровки сохраняется под именем uac.apk в рабочем каталоге трояна и запускается в оперативки с помощью класса DexClassLoader. Прямо за этим запускается 2-ой компонент - uac.dex, лежащий в том же рабочем каталоге. Дальше программа инспектирует наличие в системе своего третьего модуля, находящегося в пакете com.zgs.ga.pack, который в случае отсутствия загружается и устанавливается на устройство. Данный модуль регистрирует зараженный смартфон либо планшет на сервере злоумышленников, предоставляя им информацию об активных копиях Android.Becu.1.origin.
Вредная программа способна без ведома пользователя загружать, устанавливать и удалять разные приложения, также блокировать SMS с определённых номеров.
Отмечается, что зловред находится на целом ряде Android-устройств бюджетного класса, а именно, на моделях UBTEL U8, H9001, World Phone 4, X3s, M900, Star N8000, ALPS H9500 и др. «Доктор Веб» подчёркивает, что более возможными способами инфецирования являются распространение в Интернете измененных злоумышленниками файлов-прошивок, которые загружают сами пользователи, также установка таких образов операционной системы недобросовестными поставщиками смартфонов и планшетов.
Так как троян размещен конкретно в прошивке мобильного устройства, процесс его удаления сопряжён с определёнными сложностями. Для этого будет нужно ручное удаление основного компонента зловреда при наличии root-доступа, также установка заранее «чистого» вида операционной системы.
Теги: dr.web, android, троян, прошивка, смартфоны, безопасность