Seventeen Android Nasties พบใน Google Play มีการดาวน์โหลดทั้งหมดกว่า 550K
เผยแพร่เมื่อ: 17 ม.ค. 2563 · ห้องข่าว · 2 นาทีในการอ่าน

สารบัญ
นักวิจัยของ Bitdefender ได้ค้นพบแอป Google Play 17 แอปที่ติดตั้งแล้วทำการเริ่มซ่อนการปรากฏตัวของพวกเขา บนอุปกรณ์ของผู้ใช้งาน และแสดงโฆษณาเชิงรุกอย่างต่อเนื่อง ต่อกลยุทธ์ที่พวกเขาใช้ในการลักลอบนำเข้าสู่ Google Play นั้นแสดงท่าทีที่ไม่เป็นอันตราย และหลบระบบการตรวจค้นของ Google นั้น เกี่ยวข้องกับมัลแวร์แบบในรูปแบบดั้งเดิม
รอ 48 ชั่วโมง ก่อนที่จะซ่อนตัวอยู่บนอุปกรณ์ โดยแยกรหัสของแอปเป็นไฟล์ทรัพยากรหลาย ๆ ไฟล์ และปิดการแสดงโฆษณาจนกว่าจะครบ 4 ชั่วโมง หลังจากการติดตั้งแอป เป็นหนึ่งในกลยุทธ์ที่นักพัฒนาซอฟต์แวร์เหล่านี้ใช้ในการวางแอปลงบน Google Play
ด้วยจำนวนการดาวน์โหลดทั้งหมดกว่า 550,000 ครั้ง แอปที่พบนั้นมีการหลีกเลี่ยงตรวจพบจากเรดาร์ของระบบการเบิกจ่ายของ Google ส่วนใหญ่เป็นเพราะพวกเขาส่งมอบตามสัญญา: พวกเขาทำสิ่งที่พวกเขาบอกว่าทำเท่านั้น !
ในขณะที่เขียน Google ได้รับแจ้ง และมีการรายงานแอปที่ออฟไลน์อยู่
สัญญาของอะดรีนาลีน
คำอธิบายสำหรับหนึ่งในแอปที่วิเคราะห์เกี่ยวข้องกับการล่อลวงผู้ใช้งานด้วยโปรแกรมจำลองการแข่งรถ ที่มีการชำระเงินในแอปสำหรับคุณสมบัติพิเศษในเกม
ในขณะที่ส่วนเกมทำงานได้ดีแอปจะแสดงโฆษณาป๊อปอัป เมื่อผู้ใช้ไม่ได้เล่นเกม และซ่อนบางเวลาหลังจากการติดตั้ง โฆษณาจะแสดงตามช่วงเวลาแบบสุ่ม ทำให้ผู้ใช้จดจำรูปแบบการแสดงโฆษณาได้ยาก
สิ่งที่ซ่อนอยู่ภายใน
แอปที่มาพร้อมกับองค์ประกอบที่สอง ที่เราพบในไฟล์เก็บถาวรจากไดเรกทอรีหลัก มีความน่าสนใจในรหัสที่เป็นอันตราย ได้อยู่ในองค์ประกอบแรกส่วนที่สองเป็นรหัสเกมจริง dex ที่สอง (ส่วนประกอบ) และไลบรารีที่ใช้โดยเกม จะแยกออกจากไฟล์เก็บถาวรที่ระบุในไดเรกทอรีหลัก
ในแง่ของผู้รับที่ลงทะเบียนคนแรก คือสำหรับ android.intent.action.BOOT_COMPLETED เมื่อได้รับการออกอากาศ แอปจะเริ่มกิจกรรมซึ่งจะเริ่มตัวกำหนดเวลางาน เพื่อแสดงโฆษณา บริการที่กำหนดเวลาเริ่มต้นหลังจาก 10 นาที และแสดงโฆษณาเพียงครั้งเดียว ตัวกำหนดตารางเวลาจะสร้างตัวเองใหม่ โดยเรียกวิธีการจากกิจกรรมที่สร้างขึ้นครั้งแรก จากนั้นเริ่มอีกครั้งหลังจาก 10 นาทีผ่านไป
ตัวรับสัญญาณอีกตัวที่แอปลงทะเบียนใช้สำหรับ android.intent.action.USER_PRESENT เมื่อใดก็ตามที่ผู้ใช้งานได้ทำการปลดล็อคอุปกรณ์ หากเวลาผ่านไปอย่างน้อย 4 ชั่วโมง นับตั้งแต่แอปติดตั้งแอป จะมีโอกาสที่โฆษณาจะปรากฏ นั่นเป็นเพราะโฆษณาที่แสดงนั้น ถูกตั้งโปรแกรมโดยการสร้างตัวเลขสุ่มน้อยกว่า 3 ที่ สำหรับตรวจสอบกับค่า หากจำนวนที่สร้างขึ้นเท่ากับหมายเลขเช็คโฆษณาจะปรากฏขึ้น ดังนั้นความน่าจะเป็นในการแสดงโฆษณาก็คือทุก ๆ สามครั้งที่ผู้ใช้ปลดล็อคโทรศัพท์นั่นเอง
แอดแวร์ SDK
ผู้ใช้งานจะเห็นโฆษณาหลายรายการ ทั้งในเกมเมื่อกดปุ่มต่าง ๆ หรือที่ไม่ปรากฏในแอป ความถี่ที่โฆษณาปรากฏในเกมขึ้นอยู่กับค่าสุ่ม ในกรณีมีความน่าจะเป็น ที่เมื่อใช้ฟังก์ชั่นเกมบางโฆษณาป๊อปอัพขึ้นมาให้เห็น
กลไกการแสดงโฆษณา ได้กระจัดกระจายรอบแอปพลิเคชันภายใน หลายกิจกรรมและการใช้ SDK สำหรับแอดแวร์ที่แก้ไขแล้ว นักพัฒนาแบบสุ่มของการเกิดขึ้นของโฆษณา และช่วงเวลาที่แสดง ถูกแก้ไขเพื่อลดโอกาสที่ผู้ใช้จะสังเกตเห็นรูปแบบใด ๆ
ตัวระบุคีย์ adware SDK ถูกตั้งค่าในไฟล์กำหนดค่าภายในไดเรกทอรี และดึงข้อมูลเมื่อแสดงโฆษณา ในไฟล์ได้มีการกำหนดค่ามีพารามิเตอร์ สำหรับกำหนดความถี่ของการแสดงโฆษณา ที่ควรสร้างขึ้นใหม่ ไฟล์กำหนดค่ายังมีค่าสถานะที่ระบุว่า แอปควรซ่อนการมีอยู่ของอุปกรณ์ หรือไม่แสดงค่าสถานะที่ตั้งค่าเป็นจริง ตามค่าเริ่มต้น
แอปบางเวอร์ชันมี “ไอคอนซ่อนไอคอน” ภายใต้ชื่ออื่น:
รูปที่ 2. ชื่อที่แตกต่างกันสำหรับการ “ซ่อนไอคอน”กลไกในการหลบหลีกการตรวจสอบของ Google Play
วิธีหนึ่งสำหรับแอปที่จะหลบเลี่ยงการตรวจสอบของ Google Play ก็คือการรอคอยนาน 48 ชั่วโมง เพื่อซ่อนตัว รหัสจะถูกแบ่งออกเป็นสองไฟล์ dex ทำให้นักวิจัยด้านความปลอดภัยเข้าใจตรรกะของแอป อีกเทคนิคหนึ่งที่ใช้คือจัดการเครื่องรับสัญญาณออกอากาศสำหรับ android.intent.action.USER_PRESENT เพื่อแสดงโฆษณาหลังจาก 4 ชั่วโมงหลังจากการติดตั้ง
แอพนี้ยังมาพร้อมกับไฟล์ .so ที่เกี่ยวข้องกับเกมที่ไม่ได้ใช้งาน ไฟล์ไลบรารีเหล่านี้พบได้ทั่วไปในเกมบนระบบ Android เนื่องจากเป็นเกมที่ให้การเรนเดอร์กราฟิกที่รวดเร็วบนมือถือ ที่มีทรัพยากรจำกัด สิ่งที่น่าสนใจคือที่นี่เกมใช้ไฟล์ .so อื่น ๆ ที่พบในไฟล์เก็บถาวรภายในไดเรกทอรีของเครื่อง แม้ว่าจะมีไฟล์เหล่านั้นอยู่ในไดเรกทอรี lib แล้วก็ตาม นี่อาจเป็นกลไกที่ตั้งใจให้แอปสร้างความประทับใจ ในขณะที่จุดประสงค์หลักคือเพื่อแสดงโฆษณาแบบไม่อาจให้อภัยได้
เวอร์ชั่นอื่น แต่มีรีวิวแอปที่เหมือนเดิม
ในรุ่นอื่น ๆ รวมถึงรุ่นที่มีอยู่ในบางจุดของ Google Play คำขอไปยังเว็บไซต์ของโฆษณา ยังมีข้อมูลที่ละเอียดอ่อนที่เกี่ยวข้องกับผู้ใช้งาน เช่น รุ่นโทรศัพท์ IMEI ที่อยู่ IP ที่อยู่ MAC และข้อมูลตำแหน่ง แอพบางตัวไม่มี dex ที่สอง และมีฟังก์ชั่นทั้งหมดในแอปเริ่มต้น
ผู้ใช้งานบางราย ที่ลองใช้แอปได้รีวิวแล้ว ซึ่งส่งสัญญาณเตือนเกี่ยวกับพฤติกรรมของแอป ในขณะที่ผู้ใช้บางคนรู้สึกโกรธ ว่าพวกเขาไม่สามารถเล่นเกมได้เนื่องจากโฆษณาเต็มหน้าจอ ผู้ใช้งานคนอื่น ๆ ได้บ่นเรื่องการระบายแบตเตอรี่ และระบุพฤติกรรมการซ่อนที่น่าสงสัยของแอป หลังการติดตั้งอย่างถูกต้อง
หลอกใช้งานทั้งหมด 17 ครั้ง ....
วิธีการที่อธิบายไว้ข้างต้น มีไว้เพื่อหลีกเลี่ยงระบบตรวจสอบการแอบอ้างของ Google ซึ่งดูเหมือนจะถูกนำไปใช้ประโยชน์ได้ดี เนื่องจากนักวิจัยของ Bitdefender ได้ระบุแอปอื่น ๆ กว่า 17 ตัว ที่ใช้แนวทางปฏิบัติแบบเดียวกัน ในขณะที่ชื่อผู้สร้างและแอปพลิเคชันนั้น มีความแตกต่างกัน แต่พวกเขาทุกคนมีคุณลักษณะเดียวกัน ในแง่ของการซ่อนพราง การมีอยู่ และการแสดงโฆษณานั่นเอง
ทำอย่างไรถึงจะปลอดภัย
ในขณะที่พบว่าแอป Google Play ไม่ได้ติดแท็กที่แสดงว่าเป็นมัลแวร์ แต่เป็น Riskware มากกว่า ผู้ใช้งานควรได้รับการสนับสนุนให้ติดตั้งโซลูชั่นความปลอดภัยบนอุปกรณ์ของพวกเขาอยู่เสมอ เนื่องจากสามารถระบุแอปเหล่านี้ได้อย่างแม่นยำ และป้องกันผู้ใช้งานเอง ไม่ว่าจะดาวน์โหลดจากสโตร์ที่เป็นทางการหรือของบุคคลที่สามเอง โซลูชันความปลอดภัยบนอุปกรณ์มือถือ จะทำให้ผู้ใช้งานนั้น ปลอดภัยจากมัลแวร์ที่มีความเสี่ยง หรือแอปที่อาจเป็นอันตรายอื่น ๆ รวมถึงเว็บไซต์ฟิชชิ่งหรือหลอกลวง
Bitdefender ได้ทำการระบุตัวอย่างที่พบโดยใช้การตรวจจับต่อไปนี้ Android.Riskware.HiddenAds.HH, Android.Riskware.HiddenApp.AX, Android.Riskware.HiddenApp.HU.
เวอร์ชันทุกอันที่ตรวจพบ:
| 75fd1658cd6cb56f9194dbb1aabadd64 | com.walllive.wallpaperlive |
| 577cda66d8726e4a08840c78a093c133 | com.walllive.wallpaperlive |
| c67ec562bd0ad132eb035f36fd897333 | com.walllive.wallpaperlive |
| 64a53d16d887a49192e5bbdc3c50495a | com.ahau.qrcodeahau |
| 30967bfb566795cce63c6ba4688953f3 | com.ahau.qrcodeahau |
| 01497636a3eb58240ded25dc13b20836 | com.dailyapp.hinhnenhd |
| 0eec8a0c529d1d28ffa098b7400da745 | com.dailyapp.hinhnenhd |
| 16075e91f122c225d19c8b9e4abe5e90 | com.king.qrcode.barcode.uk |
| ffea0e7167b7426422e1bdb8053b338e | com.calendar.ovulation.timer |
| 14eb19b71b708be916ac5981fdb3478e | com.dailyapp.hinhnenhd |
| 65db221140f32f43514a7449abdea74a | com.king.qrcode.barcode.uk |
| 133f0f7726f067adc163558ffc211a57 | com.sdcard.filemanagernham |
| fbea116dc453f460dcdbe8658f6904bf | com.sdcard.filemanagernham |
| 6935df9ea6334e478a5fdc0dc54b2f5e | com.king.qrcode.barcode.uk |
| 94825120ab63ea35051e0c6215e57292 | com.livewapper.livewappernham |
| 9f12a4b92280e73a8019ad0fcd0767ad | com.calendar.ovulation.timer |
| 0ce8f2d5429bf41992b08521faf00aa4 | com.livewapper.livewappernham |
| 3d6cca1675db1e518694aff939f2eb9e | com.livewapper.livewappernham |
| c91da7fb949f2665ca6a5ef56f881da6 | com.dailyapp.hinhnenhd |
| 2f87caa40516e5c51444f31363349900 | com.tingrdoumanh.xily |
| 04c9865ba8a7f9e2ebeb3dde4abeb8aa | com.sdcard.filemanagernham |
| afdd1ec96fc2cc7e1f9e581143b6390f | com.king.qrcode.barcode.uk |
| 6f2017bf31b5557d9dbbc4b343beb4f0 | com.stream.streammorriorthien |
| 1f67cdc2c32754975e4d010198685a69 | com.smartfile.smartfilemobile |
| 496fc51fd0e08a46bc2bc304c0398175 | com.sdcard.filemanagernham |
| b0c09bc35c47e55fd425f307ff978aa4 | com.king.qrcode.barcode.uk |
| 3430c8ebb5fe9b07bc6f53d85718f937 | com.dailyapp.hinhnenhd |
| d027a7c9b1d9f48466cc444b241d5040 | com.racing.car3dnham |
| 13f656fbc27570a19f81472bf77c1af6 | com.smartmobile.tranferfilesmart |
| 01fa5e94133bd0add8132dfca451d0b7 | com.stream.streammorriorthien |
| b3d9e60e27bf563e161fb37b0a4f291e | com.weather.weatherapppirlo |
| 8a13765c04cd2127af90078e2f7488c1 | com.racing.car3dnham |
| e5879256315957b2a77e23facea6b0aa | com.stream.streammorriorthien |
| 4c9507a2635085516d5cc01245762650 | com.dailyapp.hinhnenhd |
| 4919d022e76c825fde52973401a7e5f4 | com.livewapper.livewappernham |
| 5d7039c91782c3b13f9ad9ebb8198dac | com.calendar.ovulation.timer |
| cb79eaabfd18429c76db8c9786773cfe | com.king.qrcode.barcode.uk |
| e0e9f7aff0ed38406c50dd6b97d78c2c | com.livewapper.livewappernham |
| d37baf314d582e6a5a7cb8f57d01e013 | com.sdcard.filemanagernham |
| dcdfcbdcc71333b0f89262c6b1b5cb70 | com.ahau.qrcodeahau |
| d087bab15572425fcabccc131a1d1b35 | com.tingrdoumanh.xily |
| 419141d15e3a152147c954054b9a3d19 | com.stream.streammorriorthien |
| 5aefbb39e60c722ede71ed3829bef1b1 | com.lives.wallpapperathien |
| b7403793bccb634aeefa548db903d35c | com.weather.weatherapppirlo |
| ccdfe80d95b1442e64d3094f89a538f9 | com.ahau.qrcodeahau |
| 55437c0261d683294b491f2c1b6cb6ba | com.dailyapp.hinhnenhd |
| b5880a1f5dfee2039ff303aa765f4560 | com.king.qrcode.barcode.uk |
| 40136fbc34306c0ffc1dd55e35bb5819 | com.livewapper.livewappernham |
| 9c6f75ea9cdf7dbf7ff59c721f10a5eb | com.calendar.ovulation.timer |
| 7df3cfd784a7ab16152685d0a18f7b9c | com.sdcard.filemanagernham |
| dd847c8f65a347dd959fac326f4a9f36 | com.stream.streammorriorthien |
| 2789b7dff80967214264db7f8806b1fe | com.at2.qrcodereaderat2020 |
| 1698c88584ff5f76d8b8551c6d43fb54 | com.at2.filemanagerat2020 |
| 82cd92b011dff773c886206baba0f6ec | com.at2.wallpapperat2020 |
| 8bb95db44055d508e341eb7f8bf296a2 | com.ahau.qrcodeahau |
| 0e3ae8d6680198351e61aa1c0b71fe98 | com.funkd.salondoctor |
| e46ff27ead1f32954268e7fed6bb24aa | com.emerency.vanlopegames |
| 5fa880af82079cab1245e2fd361919ad | com.dailyapp.hinhnenhd |
| e3fe1a6b45625bdb27ad6b8dd14609f5 | com.sdcard.filemanagernham |
| 8f8b90cd8e9e9a59bc905aed996c24bf | com.checkup.mommygames |
| 038d1f647f211cf5aad2485b1cbf68df | com.livewapper.livewappernham |
| 6a8e937ef3309d4408aa4fca60bf418e | com.at2.filemanagerat2020 |
| 209ef095a9a21547709ec78811b3b6d9 | com.checkup.mommygames |
| 9429361d98ba9a59e30f50fa4295eed0 | com.king.qrcode.barcode.uk |
| 7d8262f651e4d8891128e03263f917fe | com.calendar.ovulation.timer |
| 59fcde6b9b629e30bc9ee6659785a357 | com.smartapp.vpnat2020 |
| afaaf9b96bace39efd792c96853a7a79 | com.at2.wallpapperat2020 |
| 18d408f40ed312fdc6284381ce0ba93b | com.at2.qrcodereaderat2020 |
| 379ae1aea09824c4ec4d133e485339b1 | com.at2.filemanagerat2020 |
| 3a9d03500bbb615d1ab63f03c1e6fff0 | com.at2.qrcodereaderat2020 |
| a4bdd75c306838b164f853cc5a6eee94 | com.alerflash.missmobies |
| 292ba0ee434e472ba3e11ac941da4411 | com.stream.streammorriorthien |
| 9eb2e6837bd071a6611180c9bc4a7998 | com.ahau.qrcodeahau |
| 982c61b96f6405521fe3e56c6854f4f9 | com.smartmobile.tranferfilesmart |
| 5f1274aa5f8a5ca3e74533b773cf31b9 | com.dailyapp.hinhnenhd |
| b9d2227bc0d74179124191be89cb7a17 | com.wallledclock.digitalapps |
| 0c6dff9890421dfbc2f1ec0228622518 | com.legendapp.qrcode20 |
| c6174f804b2c0a79ae6aecef2d28b53f | com.livewapper.livewappernham |
| 12c8bd527d30e42cbec2c5acc81d05f9 | com.bigfish.clcbgames |
| 1861ccc9a159675ae53c90981a80aad2 | com.emerency.vanlopegames |
| 8f6d45293d1b87d06d3039fd4a4278ae | com.bigfish.clcbgames |
| 9eda1388d7a584e3107d9866a82df35c | com.king.qrcode.barcode.uk |
| cc25a0fd2bb2f10a56de321ee9aebf64 | com.calendar.ovulation.timer |
| a0af52f538eb33cc4a36047f9b383362 | com.sdcard.filemanagernham |
| 238d799c8ac62a71199126dfcf04bdd9 | com.legendapp.qrcode20 |
| 05e95ebc99ed9db1cbe2ee01051569a6 | com.stream.streammorriorthien |
| ee716886b9a3fe201825265d0e60e91c | com.tonyfarm.smartviewfb |
| f9ff0977b4cc0c5c5785e3585630fbfc | com.stream.streammorriorthien |
| 681be70820a64b1cf7b6cde2f5c5e809 | com.sdcard.filemanagernham |
| 5a38693cd123e036aee51ad4ed133783 | com.at2.qrcodereaderat2020 |
| 1250f1296c0e92112d554960d4f99710 | com.legendapp.qrcode20 |
| 2e11dd08a83cfb8c86372581eddf188c | com.bigfish.clcbgames |
| 80abde70e5f4d4dc7ace31586097e026 | com.legendapp.qrcode20 |
| e739c7e31ab68a894862c751ddf9215f | com.at2.wallpapperat2020 |
| 154ac305937943be5971a938c8f5762b | com.carracing3d.newcard |
| e85682656b447164eba3e00c7be65a5d | com.carracing3d.newcard |
หมายเหตุ: ข้อมูลในบทความนี้ได้รับความอนุเคราะห์จาก Alexandra Bocereg, นักวิจัยด้านความปลอดภัยระดับจูเนียร์, Bitdefender
บทความที่เกี่ยวข้อง

ปกป้องครอบครัวของคุณจากมิจฉาชีพที่ใช้ AI ปลอมเสียง “ลูกร้องไห้”
เผยแพร่เมื่อ: 21 ก.ค. 2569

Data Breach คืออะไร? แล้วทำไม Bitdefender ถึงเป็นคำตอบที่ปลอดภัยที่สุด
เผยแพร่เมื่อ: 19 ก.ค. 2569

เทศกาลฟุตบอลฟีเวอร์: อย่าปล่อยให้มิจฉาชีพทำประตูทำลายความปลอดภัยทางดิจิทัลของคุณ
เผยแพร่เมื่อ: 15 มิ.ย. 2569

ใช้ Android ต้องดูด่วน! 3 วิธีตั้งค่าล็อกมือถือป้องกันแอปดูดเงินหมดบัญชี (อัปเดตล่าสุด)
เผยแพร่เมื่อ: 12 มิ.ย. 2569

แฮกเกอร์ไม่ได้พุ่งเป้าไปที่บริษัทขนาดใหญ่เท่านั้น แต่ธุรกิจของคุณคือสิ่งต่อไป
เผยแพร่เมื่อ: 29 พ.ค. 2569