60.000'den fazla Android uygulaması son altı ay boyunca gizlice yüklü reklam yazılımı

3 yıl önce

Meşru uygulamalar olarak gizlenen 60.000'den fazla Android uygulaması, son altı aydır tespit edilmemiş kalırken, mobil cihazlara reklam yazılımı yüklüyor.

Keşif, geçen ay Bitdefender mobil güvenlik yazılımına eklenen bir anomali algılama özelliği kullanarak kötü amaçlı uygulamaları tespit eden Romanya siber güvenlik firması Bitdefender'dan geliyor.

Romanya siber güvenlik firması Bitdefender, "Bugüne kadar Bitdefender, reklam yazılımını taşıyan 60.000 farklı örnek (benzersiz uygulamalar) keşfetti.

Kampanyanın Ekim 2022'de başladığına ve üçüncü taraf sitelerde sahte güvenlik yazılımı, oyun çatlakları, hileler, VPN yazılımı, Netflix ve yardımcı uygulamalar olarak dağıtıldığına inanılıyor.

Kötü amaçlı yazılım kampanyası ağırlıklı olarak Amerika Birleşik Devletleri'ndeki kullanıcıları hedefliyor ve bunu Güney Kore, Brezilya, Almanya, Birleşik Krallık ve Fransa izliyor.

Kötü amaçlı uygulamalar Google Play'de değil, Google Search'teki üçüncü taraf web sitelerinde, mobil uygulamaları manuel olarak yüklemenize olanak tanıyan APK'lara, Android paketlerini bastıran üçüncü taraf web sitelerinde.

Siteleri ziyaret ederken, reklamları gösteren web sitelerine yönlendirilecek veya aranan uygulamayı indirmeniz isteneceksiniz. İndirme siteleri, kötü niyetli Android uygulamalarını yüklendiğinde Android cihazlarını reklam yazılımı ile enfekte eden bir APK olarak dağıtmak için esnek olarak oluşturulmuştur.

Uygulama yüklendiğinde, ek ayrıcalıklar gerektirdiği için kendini otomatik olarak çalıştıracak şekilde yapılandırmaz. Bunun yerine, kullanıcıları yüklendikten sonra bir uygulamayı 'açmalarını' isteyen normal Android uygulama yükleme akışına dayanır.

Ayrıca, uygulamalar bir simge kullanmaz ve uygulamanın etiketinde UTF-8 karakterine sahip değildir, bu da fark etmeyi zorlaştırır. Bu, çift ucu keskin bir kılıçtır, çünkü bir kullanıcı uygulamayı yüklendikten sonra başlatmazsa, muhtemelen daha sonra başlatılmayacaktır.

Başlatılırsa, uygulama "Uygulamanın bölgenizde kullanılamadığını belirten bir hata mesajı görüntüler. Kaldırmak için Tamam'a dokunun."

Ancak, gerçekte, uygulama kaldırılmamış değil, cihazın önyüklendiğinde veya cihazın kilidi açıldığında uygulamanın başlatılmasına neden olan iki 'niyet' kaydetmeden önce sadece iki saat uyuyor. Bitdefender, ikinci niyetin ilk iki gün boyunca devre dışı bırakıldığını ve kullanıcı tarafından algılamadan kaçınacağını söylüyor.

Başlatıldığında, uygulama saldırganların sunucularına ulaşacak ve mobil tarayıcıda veya tam ekran webview reklamı olarak görüntülenecek reklam URL'lerini alacaktır.

Kötü niyetli uygulamalar şu anda yalnızca reklamları görüntülemek için kullanılırken, araştırmacılar tehdit aktörlerinin daha kötü amaçlı web siteleri için reklam yazılım URL'lerini kolayca değiştirebileceği konusunda uyarıyor.

Bitdefender, "Analiz üzerine kampanya, geliri artırmak amacıyla Agware adware'i Android cihazlara agresif bir şekilde itmek için tasarlandı."

"Bununla birlikte, dahil olan tehdit aktörleri, taktikleri kullanıcıları kimlik bilgilerini ve finansal bilgileri veya fidye yazılımlarını çalmaya yönelik bankacılık gibi diğer kötü amaçlı yazılım türlerine yönlendirmek için kolayca değiştirebilir."

Android cihazlar, kötü amaçlı yazılım mağazası dışında uygulamaları yükleyebildikleri için kötü amaçlı yazılım geliştiricileri tarafından hedeflenmektedir ve burada kötü amaçlı yazılım için daha iyi denetlenmedikleri.

Ancak, tehdit aktörleri, Google Play'de bile, kötü amaçlı uygulamaların geniş dağıtımına izin vererek algılamadan kaçınmaya devam ediyor.

Geçtiğimiz hafta, Dr. Web ve CloudSek'ten araştırmacılar, Google Play'deki uygulamalardan Android cihazlara 400 milyondan fazla yüklü kötü amaçlı bir casus yazılım SDK keşfettiler.

Google Play hala kötü amaçlı uygulamalardan payına sahipken, Android uygulamalarınızı resmi Android mağazasından yüklemek çok daha güvenlidir. Ayrıca, kötü amaçlı yazılımlar için ortak bir vektör oldukları için üçüncü taraf sitelerden herhangi bir Android uygulaması yüklememeniz şiddetle tavsiye edilir.

Spinok Android kötü amaçlı yazılım 30 milyon yükleme ile daha fazla uygulamada bulundu

Android kötü amaçlı yazılım, 100 metre yükleme ile 60 Google Play uygulamalarına sızıyor

1M yüklemeli Kyocera Android uygulaması, kötü amaçlı yazılımları bırakmak için istismar edilebilir

Google Play'den 421 milyon kez yüklü casus yazılımlı Android uygulamaları

50.000 kurulum ile uygulamada gizli yeni Ahrat Android kötü amaçlı yazılım

Kaynak: Bleeping Computer

More Posts