Valse antivirus-apps die worden gebruikt om Sharkbot Mobile Malware te verspreiden
Sharkbot, een type bankmalware, werd ontdekt in de Google Play Store en vervolgens verwijderd. De malware verstopte zich in apps die zijn ontworpen om eruit te zien als mobiele antivirus- en beveiligingsoplossingen.
Een groep onderzoekers van informatiebeveiligingsbedrijf Check Point heeft de campagne uitgezocht om Sharkbot in de officiële Google Play Store te plaatsen. Volgens het onderzoeksteam klokten de nep-antivirus-apps ongeveer 15.000 downloads voordat ze werden verwijderd.
Sharkbot kiest zijn slachtoffers
Het team waarschuwde Google over de aanwezigheid van de Sharkbot-malware in de apps en Google ondernam prompt actie. Helaas brengen de met malware beladen apps genoeg tijd door in de winkel om eerst een aanzienlijk aantal downloads te verzamelen.
Volgens Check Point waren er minstens zes verschillende apps in de winkel die de Sharkbot banking-malware pushten. Wat een beetje vreemder was aan deze campagne, waren een aantal functies die door de hackers werden gebruikt. Aan de ene kant maakte deze versie van Sharkbot gebruik van geofencing - het was geconfigureerd om specifiek te voorkomen dat apparaten in specifieke regio's van de wereld worden geïnfecteerd.
Geïnfecteerde apparaten voornamelijk in het VK en Italië
Naast geofencing bevatte Sharkbot ook een algoritme voor het genereren van domeinen. Dit betekent in feite dat de malware in staat was om grote hoeveelheden domeinnamen te genereren, die vervolgens worden gebruikt voor Sharkbot's command and control-servers.
De meeste apparaten waarop Sharkbot via de nep-antivirus-apps terechtkwam, bevonden zich in Europese landen, met name Italië en het VK. De apparaten werden door het onderzoeksteam geïdentificeerd aan de hand van hun IP-adressen.
De ongelukken met malware die stilletjes door de Google Play Store glipt, ondanks pogingen om er een volledig veilige ruimte van te maken, zijn altijd onaangenaam. Ook dit jaar is dit niet het eerste geval. Voorheen bleven met malware beladen apps ongeveer een maand in de Play Store staan voordat Google werd gewaarschuwd en ze verwijderde.