Недавние исследования в сфере информационной безопасности показывают, что злоумышленники разработали эффективный двухступенчатый механизм внедрения троянов на устройства с операционной системой Android. Пользователи, не подозревая об опасности, загружают замаскированные APK-файлы, а затем, активируя фальшивое «обновление», запускают скрытую часть вредоносной программы. Об этом сообщил директор по информационной безопасности RuStore Дмитрий Морев, сообщает Деловой еженедельник Конкурент.
По словам Морева, на первом этапе атаки вредоносный код прячется в файле, который может имитировать полезное приложение, служебное обновление или даже рабочий документ. Жертва, доверившись источнику, загружает файл на свой смартфон и устанавливает его. После запуска троян предлагает установить «обновление», что и становится моментом активации основной части вредоносного кода.
Получив доступ к службе специальных возможностей Android, такой вирус получает широкие полномочия: он может отслеживать содержимое экрана, перехватывать вводимые пароли и даже имитировать касания. Ключевая часть трояна хранится в зашифрованном видеофайле, который загружается только в оперативную память устройства. Поэтому анализ только установочного APK-файла не всегда позволяет выявить присутствие угрозы.
Программа осуществляет связь с управляющим сервером через защищенное соединение с проверкой сертификатов, что значительно затрудняет перехват и анализ ее сетевого трафика. Морев подчеркивает, что любой запрос приложения, не связанный с его прямым назначением, должен вызывать настороженность. Например, игра, музыкальный плеер или текстовый документ не нуждаются в доступе к специальным возможностям и управлению устройством.
Для снижения риска заражения эксперт рекомендует загружать программы исключительно из официальных магазинов приложений, таких как Google Play, а также внимательно изучать каждый запрос на предоставление прав, прежде чем нажимать «Разрешить». Файлы, полученные по электронной почте, не стоит открывать, даже если отправитель известен.
Если же подозрительное программное обеспечение уже проникло на устройство, следует действовать следующим образом: проверить перечень приложений с доступом к специальным возможностям, деактивировать незнакомые сервисы, удалить само приложение и запустить встроенные средства защиты. В случаях, когда троян мог получить доступ к банковским учетным данным или паролям, их необходимо менять с другого, гарантированно безопасного устройства, как сообщает РИА Новости.