SpinOK skadlig programvara nedladdad över 400 miljoner gånger, i 100+ komprometterade appar

android malware

Säkerhetsforskare gjorde ett betydande fynd om en Android-programkomponent som har spionprogramfunktioner. Dess primära funktion är att samla information om filer som lagras på enheter och underlätta överföringen av dem till illvilliga individer. Dessutom har den förmågan att ersätta och ladda upp urklippsinnehåll till en fjärrserver. Den här komponenten, flaggad som Android.Spy.SpinOk, distribueras som ett marknadsföringsmjukvaruutvecklingskit (SDK), som utvecklare kan integrera i olika applikationer och spel, inklusive de som finns på Google Play.

Vid första anblicken är SpinOk-modulen utformad för att upprätthålla användarnas engagemang i appar genom inkorporering av minispel, uppgiftssystem och påstådda priser och belöningar. När den initieras upprättar denna trojanska SDK en anslutning till en kommando-och-kontroll-server (C&C) genom att sända en begäran som innehåller ett omfattande utbud av tekniska detaljer om den infekterade enheten.

Detta inkluderar data från sensorer som gyroskopet och magnetometern, som kan användas för att detektera emulatormiljöer och anpassa modulens operativa procedurer för att undvika upptäckt av säkerhetsforskare. Dessutom kringgår den enhetens proxyinställningar för att dölja nätverksanslutningar under analys. Som svar får modulen en lista med URL:er från servern, som den sedan öppnar i WebView för att visa reklambanners.

SpinOK-funktioner

Den trojanska SDK utökar kapaciteten för JavaScript-kod som körs på laddade webbsidor med annonser. Den introducerar olika funktioner till den här koden, till exempel möjligheten att:

  • Skaffa en lista över filer i angivna kataloger.
  • Verifiera förekomsten av specifika filer eller kataloger på enheten.
  • Hämta en fil från enheten.
  • Kopiera eller ersätt innehållet i urklipp.

Följaktligen kan operatörerna av denna trojanmodul komma åt konfidentiell information och filer från en användares enhet, särskilt filer som kan nås av appar som innehåller Android.Spy.SpinOk. För att åstadkomma detta skulle angriparna behöva infoga motsvarande kod på HTML-sidan i annonsbannern.

Säkerhetsforskare upptäckte den här trojanmodulen och identifierade flera varianter av den inom flera appar distribuerade via Google Play. Medan vissa av dessa appar fortsätter att hysa den skadliga SDK:n, hade andra den bara i specifika versioner eller har tagits bort helt från katalogen. Våra malwareanalytiker upptäckte dess närvaro i 101 appar med totalt minst 421 290 300 nedladdningar. Följaktligen utsätts hundratals miljoner ägare av Android-enheter för risken att falla offer för cyberspionage. Doctor Web meddelade omedelbart Google om detta avslöjade hot.

June 2, 2023
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.