În „Play Market” s-au găsit zeci de aplicații cu malware NoVoice, care au fost descărcate de 2,3 milioane de utilizatori
Rezumat scurt
În Google Play Market au fost găsite peste 50 de aplicații care conțin cod malițios *NoVoice*.
- Virusul utilizează vulnerabilități cunoscute din Android (2016‑2021) pentru a obține drepturi root.
- S-a descărcat mai mult de 2,3 milioane de ori.
- Aplicațiile par să fie galerii foto, jocuri și utilitare „curățătoare” – nu solicită permisiuni suspecte.
Experții McAfee au confirmat existența amenințării, dar nu au reușit să identifice un infractor specific; virusul este asemănător cu Trojanul *Triada*.
Cum funcționează NoVoice
Etapă | Ce se întâmplă | Infecție
---|---|---
Cod malițios plasat în pachetul `com.facebook✴.utils`, mascându-se ca SDK Facebook. Conținutul criptat (`enc.apk`) este ascuns într-o imagine PNG, din care se extrage fișierul `h.apk` și se încarcă în memorie. După aceea toate fișierele temporare sunt șterse. | Dacă dispozitivul este identificat ca fiind în Beijing sau Shenzhen (China) și trece 15 verificări pentru emulatori, depanatori și VPN, procesul se oprește; altfel continuă. |
Colectarea informațiilor | Malware-ul se conectează la un server remote și trimite: versiunea kernelului, Android, lista de aplicații instalate, statusul root. Cererile se repetă la fiecare 60 de secunde. |
Exploatare | McAfee a identificat 22 de exploatări (erori kernel, scurgeri de memorie, vulnerabilități drivere Mali). Acestea deschid o shell root și dezactivează SELinux. |
Prezență permanentă | După obținerea root-ului, malware-ul înlocuiește bibliotecile sistem `libandroid_runtime.so` și `libmedia_jni.so`, creează scripturi de restaurare, modifică handlerul de erori și salvează o încărcare de rezervă în partiția sistem (nu se șterge la reset). La fiecare 60 de secunde rulează un demon „păzitor” care verifică integritatea rootkitului. |
Module funcționale |
1) Instalare/ștergere ascunsă a aplicațiilor. |
2) Conectare la orice aplicație internet și furt de date (în mod obișnuit din WhatsApp). Când se deschide messengerul, malware-ul obține bazele, cheile de criptare, numărul de telefon și backup-urile în Google Drive, le trimite către serverul de comandă. Acest lucru permite infractorilor să cloneze sesiunile WhatsApp. |
Modularitate | Virusul poate folosi alte payload-uri pentru orice aplicație pe dispozitiv. |
Protecție
- Dispozitivele actualizate după mai 2021 nu mai sunt vulnerabile, deoarece exploatațiile au fost închise.
- Google Play Protect elimină automat aplicațiile detectate și blochează instalările noi.
- Utilizatorii sunt sfătuiți să instaleze regulat toate actualizările de securitate disponibile.
Concluzie: *NoVoice* este un rootkit complex, care folosește vulnerabilități învechite Android pentru a obține drepturi root, infectare ascunsă și furtul de date din aplicații populare. Protecția este posibilă doar prin patch-uri la timp și utilizarea Play Protect.
Comentarii (0)
Împărtășește-ți opinia — te rugăm să fii politicos și să rămâi la subiect.
Autentifică-te pentru a comenta