Tusentals Android adware-appar gömmer sig i falska knäckta paket
En storskalig reklamkampanj riktad mot Android-enheter har upptäckts, som involverar tusentals appar förklädda som knäckta eller modifierade versioner av populära applikationer. Kampanjen, som har pågått sedan oktober 2022, syftar till att generera intäkter genom att bombardera användare med oönskade annonser. Hotaktörerna bakom det har dock förmågan att byta taktik och distribuera andra typer av skadlig programvara som banktrojaner eller ransomware för att stjäla känslig information.
Enligt en teknisk rapport från cybersäkerhetsföretaget Bitdefender har cirka 60 000 unika appar som bär annonsprogrammet identifierats. Majoriteten av upptäckterna har hittats i länder inklusive USA, Sydkorea, Brasilien, Tyskland, Storbritannien, Frankrike, Kazakstan, Rumänien och Italien.
Distribution och falska appar
Noterbart är att ingen av dessa skadliga appar distribueras via den officiella Google Play Butik. Istället omdirigeras användare som söker efter populära appar som Netflix, PDF-tittare, säkerhetsprogram eller knäckta versioner av YouTube på sökmotorer till annonssidor som är värd för skadlig programvara.
När de har installerats vidtar dessa appar åtgärder för att undvika upptäckt, eftersom de inte har några synliga ikoner eller namn. Dessutom, när användare startar appen för första gången, visas ett meddelande som hävdar att appen inte är tillgänglig i deras region och uppmanar dem att avinstallera den, medan den skadliga aktiviteten förblir aktiv i bakgrunden.
Funktionssätt för de falska apparna
En anmärkningsvärd aspekt av denna kampanj är annonsprogrammets modus operandi. Inledningsvis förblir annonsprogrammet vilande i några dagar och aktiveras sedan när offret låser upp sin telefon och visar helskärmsannonser med Android WebView.
I en separat upptäckt hittade cybersäkerhetsföretaget CloudSEK den oseriösa SpinOK SDK, som tidigare avslöjats av Doctor Web, inbäddad i 193 appar på Google Play Store, med totalt 30 miljoner nedladdningar. Den här modulen presenterar sig som ett sätt att engagera användare med minispel och uppgifter för att vinna belöningar men innehåller faktiskt skadliga funktioner för att stjäla filer och manipulera innehållet i urklipp.
Dessutom upptäckte SonicWall Capture Labs Threat-forskningsteam en annan stam av Android-skadlig programvara som maskerar sig som legitima appar och utnyttjar operativsystemets tillgänglighetstjänster för att samla in ett brett utbud av information från komprometterade enheter. Denna typ av attack kan leda till olika bedrägliga aktiviteter, inklusive ekonomiskt bedrägeri och identitetsstöld.