Στο "Play Market" βρέθηκαν δεκάδες εφαρμογές με το κακόβουλο NoVoice, οι οποίες έχουν λογαριασμούς από 2,3 εκατομμύρια χρήστες
Σύντομη περίληψη
Στον Google Play Market βρέθηκαν περισσότερες από 50 εφαρμογές που περιέχουν κακόβουλο κώδικα *NoVoice*.
- Το ιό χρησιμοποιεί γνωστές ευπάθειες Android (2016‑2021) για να αποκτήσει δικαιώματα root.
- Κατέβηκε πάνω από 2,3 χιλιάδες φορές.
- Οι εφαρμογές φαίνονται ως φωτογραφικές βιβλιοθήκες, παιχνίδια και «καθαριστικές» utilities – δεν απαιτούν ύποπτες άδειες.
Οι ειδικοί της McAfee επιβεβαίωσαν την παρουσία απειλής, αλλά δεν κατάφεραν να εντοπίσουν συγκεκριμένο κακοποιό· το ιό μοιάζει με τον τρωία *Triada*.
Πώς λειτουργεί το NoVoice
Εξέλιξη | Τι συμβαίνει | Επιδημία | Περιγραφή
---|---|---|---
Είσοδος | Ο κακόβουλος κώδικας τοποθετείται στο πακέτο `com.facebook✴.utils`, μασκαρισμένος ως SDK της Facebook. Η κρυπτογραφημένη φόρτιση (`enc.apk`) είναι κρυμμένη μέσα σε εικόνα PNG, από την οποία εξάγεται το αρχείο `h.apk` και φορτώνεται στη μνήμη. Μετά διαγράφονται όλα τα προσωρινά αρχεία. | Είσοδος
Προϋπόθεση μόλυνσης | Αν η συσκευή εντοπιστεί ως στην Πεκίνο ή Σεντζέν (Κίνα) και περάσει 15 ελέγχους για εξομοιωτές, αποσφαλματιστές και VPN, η διαδικασία τερματίζεται. Διαφορετικά συνεχίζεται. | Είσοδος
Συλλογή πληροφοριών | Ο κακόβουλος επικοινωνεί με απομακρυσμένο διακομιστή και στέλνει: έκδοση πυρήνα, Android, λίστα εγκατεστημένων εφαρμογών, κατάσταση root. Οι αιτήσεις επαναλαμβάνονται κάθε 60 δευτερόλεπτα. | Είσοδος
Εξploits | Η McAfee εντόπισε 22 exploits (σφάλματα πυρήνα, διαρροές μνήμης, ευπάθειες οδηγών Mali). Αυτά ανοίγουν ένα root shell και απενεργοποιούν το SELinux. | Είσοδος
Σταθερή παρουσία | Μετά από root, ο κακόβουλος αντικαθιστά τις βιβλιοθήκες `libandroid_runtime.so` και `libmedia_jni.so`, δημιουργεί scripts αποκατάστασης, αλλάζει τον χειριστή σφαλμάτων και αποθηκεύει μια εφεδρική φόρτιση στο σύστημα (δεν διαγράφεται με επαναφορά). Κάθε 60 δευτερόλεπτα εκκινείται ένας «δολοφόνος‑φρουρός» που ελέγχει την ακεραιότητα του rootkit. | Είσοδος
Λειτουργικά modules | 1) Απόκρυψη εγκατάστασης/αφαίρεσης εφαρμογών.
2) Σύνδεση με οποιαδήποτε διαδικτυακή εφαρμογή και κλοπή δεδομένων (συνήθως από το WhatsApp). Όταν ανοίγει ο διαλογιστής, ο κακόβουλος λαμβάνει βάσεις, κλειδιά κρυπτογράφησης, αριθμό τηλεφώνου και εφεδρικά αντίγραφα στο Google Drive, τα αποστέλλει στον διαχειριστικό διακομιστή. Αυτό επιτρέπει στους κακοποιούς να κλωνοποιήσουν συνεδρίες WhatsApp. | Είσοδος
Μονάδα λειτουργίας | Το ιό μπορεί να χρησιμοποιήσει άλλες payloads για οποιαδήποτε εφαρμογή στη συσκευή. | Είσοδος
Προστασία
- Οι συσκευές που ενημερώθηκαν μετά τον Μάιο του 2021 δεν είναι πλέον ευάλωτες, καθώς τα exploits κλειδώνονται.
- Το Google Play Protect αφαιρεί αυτόματα τις εντοπισμένες εφαρμογές και αποκλείει νέες εγκαταστάσεις.
- Συνιστάται στους χρήστες να εφαρμόζουν τακτικά όλες διαθέσιμες ενημερώσεις ασφαλείας.
Συμπέρασμα: *NoVoice* είναι ένα σύνθετο rootkit που χρησιμοποιεί παλαιές ευπάθειες Android για την απόκτηση δικαιωμάτων root, κρυφή μόλυνση και κλοπή δεδομένων από δημοφιλείς εφαρμογές. Η προστασία είναι δυνατή μόνο μέσω έγκαιρων διορθώσεων και χρήσης του Play Protect.
Σχόλια (0)
Μοιραστείτε τη γνώμη σας — παρακαλώ να είστε ευγενικοί και εντός θέματος.
Συνδεθείτε για να σχολιάσετε