SpinOK-malware meer dan 400 miljoen keer gedownload, in meer dan 100 gecompromitteerde apps

android malware

Beveiligingsonderzoekers hebben een belangrijke bevinding gedaan met betrekking tot een Android-softwarecomponent die over spyware beschikt. De primaire functie is om informatie te verzamelen over bestanden die op apparaten zijn opgeslagen en om de overdracht ervan naar kwaadwillende personen te vergemakkelijken. Bovendien heeft het de mogelijkheid om de inhoud van het klembord te vervangen en te uploaden naar een externe server. Dit onderdeel, gemarkeerd als Android.Spy.SpinOk, wordt gedistribueerd als een marketing software development kit (SDK), die ontwikkelaars kunnen integreren in verschillende applicaties en games, waaronder die op Google Play.

Op het eerste gezicht is de SpinOk-module ontworpen om de betrokkenheid van gebruikers bij apps te behouden door de integratie van minigames, taaksystemen en vermeende prijzen en beloningen. Wanneer deze trojan SDK wordt gestart, brengt hij een verbinding tot stand met een command-and-control (C&C)-server door een verzoek te verzenden met een uitgebreide reeks technische details over het geïnfecteerde apparaat.

Dit omvat gegevens van sensoren zoals de gyroscoop en magnetometer, die kunnen worden gebruikt om emulatoromgevingen te detecteren en de operationele procedures van de module aan te passen om detectie door beveiligingsonderzoekers te voorkomen. Bovendien omzeilt het de proxy-instellingen van het apparaat om netwerkverbindingen tijdens de analyse te verbergen. Als antwoord ontvangt de module een lijst met URL's van de server, die vervolgens wordt geopend in WebView om reclamebanners weer te geven.

SpinOK-mogelijkheden

De trojan SDK breidt de mogelijkheden uit van JavaScript-code die wordt uitgevoerd op geladen webpagina's met advertenties. Het introduceert verschillende functionaliteiten in deze code, zoals de mogelijkheid om:

  • Verkrijg een lijst met bestanden in opgegeven mappen.
  • Valideer de aanwezigheid van specifieke bestanden of mappen op het apparaat.
  • Haal een bestand op van het apparaat.
  • Kopieer of vervang de inhoud van het klembord.

Bijgevolg hebben de operators van deze trojan-module toegang tot vertrouwelijke informatie en bestanden vanaf het apparaat van een gebruiker, met name bestanden die kunnen worden bereikt door apps die Android.Spy.SpinOk bevatten. Om dit te bereiken, moeten de aanvallers de bijbehorende code invoegen in de HTML-pagina van de advertentiebanner.

Beveiligingsonderzoekers ontdekten deze trojan-module en identificeerden meerdere variaties ervan in verschillende apps die via Google Play werden verspreid. Hoewel sommige van deze apps nog steeds de schadelijke SDK bevatten, hadden andere deze alleen in specifieke versies of zijn ze volledig uit de catalogus verwijderd. Onze malware-analisten ontdekten de aanwezigheid ervan in 101 apps met in totaal ten minste 421.290.300 downloads. Bijgevolg lopen honderden miljoenen eigenaren van Android-apparaten het risico slachtoffer te worden van cyberspionage. Doctor Web bracht Google onmiddellijk op de hoogte van deze ontdekte dreiging.

June 2, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.