Mizne ti batéria alebo ti seká telefón? Hackerská kampaň GhostAd zobrazuje reklamy na pozadí. Takto zistíš, či si obeťou

Bezpečnostní analytici z Check Point varujú pred najnovšou adware hrozbou, ktorá vyzerá ako legitímny proces.

POZOR PODVOD SMS SMARTFON HOVOR
Zdroj: Pexels z Pixabay, Úprava Vosveteit.sk

Bezpečnostní analytici zo spoločnosti Check Point odhalili rozsiahlu kampaň, ktorá sa dlhé mesiace šírila priamo cez oficiálny obchod Google Play. Na pohľad išlo o bežné aplikácie, jednoduché utility, editory emoji alebo nenápadné nástroje, ktoré sľubovali drobné vylepšenia telefónu. V skutočnosti však tieto aplikácie prevzali kontrolu nad zariadeniami a premenili ich na nepretržité reklamné terminály.

Kampaň dostala názov GhostAd a v čase najväčšieho rozšírenia zahŕňala najmenej 15 prepojených aplikácií. Niektoré z nich sa dostali medzi najpopulárnejšie nástroje v obchode Google Play. Jedna dokonca obsadila druhé miesto v rebríčku „Top Free Tools“. Spolu zaznamenali milióny stiahnutí, najmä v krajinách juhovýchodnej Ázie, ako Filipíny, Pakistan či Malajzia. Medzi napadnutými sa objavila aj Európa.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Používatelia pritom už od začiatku opisovali rovnaký scenár. Telefóny sa prehrievali, batéria mizla rýchlejšie než zvyčajne, mobilné dáta sa spotrebúvali aj bez aktívneho používania a zariadenie reagovalo pomaly. Objavili sa aj sťažnosti na aplikácie, ktoré po pokuse o odinštalovanie „zmizli“.

Prečo GhostAd prežil aj reštart telefónu

Základ úspechu GhostAd stál na šikovnom zneužití regulárnych funkcií Androidu. Aplikácie si po spustení zapli tzv. foreground service, teda službu, ktorá má povolenie bežať nepretržite na pozadí. Android za to vyžaduje notifikáciu, no vývojári zobrazili len prázdne, neodstrániteľné upozornenie bez textu a ikony.

Androidom sa šíril Adware GhostAd, ktorý zaplavil zariadenia reklamami
Zdroj: Check Point

Používateľ síce technicky dostal signál, že niečo beží, no v praxi netušil čo a prečo. Aplikácia pokračovala v činnosti aj po zatvorení, aj po reštarte zariadenia.

Na spevnenie tohto mechanizmu autori nasadili aj JobScheduler, ktorý v krátkych intervaloch kontroloval stav aplikácie. Ak systém proces ukončil, okamžite ho znova spustil. Vznikol tak samoudržiavací cyklus, ktorý bežný používateľ nedokázal prerušiť.

GhostAd nepoužíval podozrivé technológie. Naopak, siahol po legitímnych reklamných knižniciach, ktoré využívajú aj populárne hry a aplikácie, AppLovin, Vungle, BIGO či ďalšie. Rozdiel spočíval v správaní.

Aplikácie nenačítavali reklamy po interakcii používateľa. Reklamy sa načítavali nepretržite, v cykle bez konca, aj keď telefón ležal zamknutý na stole. Tento model generoval zisky autorom a zároveň potichu ničil zariadenie.

Zmiznutá ikona ako psychologický trik

Zvlášť znepokojujúci detail sa týkal správania po pokuse o odinštalovanie. Ikona aplikácie zmizla z plochy aj zo zoznamu. Používateľ nadobudol pocit, že problém vyriešil.

V skutočnosti aplikácia v systéme ostala, často pod generickým názvom ako „System Service“ alebo „Plugin“. Reklamná aktivita pokračovala a spomalenie telefónu si mnohí vysvetlili vekom zariadenia. Tento psychologický moment zohral kľúčovú úlohu v tom, prečo GhostAd prežil tak dlho bez zásahu.

Hoci GhostAd fungoval primárne ako adware, jeho schopnosť udržať sa v systéme otvorila dvere k oveľa vážnejším scenárom. Mnohé z týchto aplikácií obsahovali mechanizmy na sťahovanie dodatočného kódu alebo vzdialené aktualizácie.

To znamená, že autor mohol kedykoľvek zmeniť správanie aplikácie. Z relatívne „otravnej“ reklamy sa mohol stať spyware alebo bankový trójsky kôň. Telefón, ktorý GhostAd ovládal, sa v praxi zmenil na kompromitované zariadenie čakajúce na ďalší príkaz.

„Aplikácia nepotrebuje SMS ani kameru. Stačí jej prístup k dátam a nepretržitý beh na pozadí,“ opisuje malvér jeden z bezpečnostných technikov.

Šedá zóna v Google Play

Tento prípad odkryl slabinu automatickej kontroly v Google Play. Systémy ochrany hľadajú známe vírusové podpisy. GhostAd však používal rovnaké reklamné knižnice ako legitímne aplikácie.

Automatizované systémy tak nedokázali rozlíšiť, či ide o chybu vývojára, alebo o úmyselné zneužitie. Aj preto sa aplikácie udržali v obchode celé mesiace.

Po upozornení výskumníkov Google aplikácie odstránil a Play Protect ich automaticky deaktivoval na zariadeniach používateľov. 

„Identifikované aplikácie boli odstránené a Play Protect ich zakázal bez ohľadu na zdroj inštalácie,“ píše Google.

Malware Adware Android
Zdroj: Vosveteit.sk, Pixabay.com

Ako sa brániť, keď ikona neexistuje

Ak máš podozrenie na podobnú aplikáciu, nestačí hľadať ikonu. V nastaveniach Androidu sa oplatí skontrolovať sekcie ako „Prístup k údajom o používaní“ alebo „Zobraziť cez iné aplikácie“. Práve tam musia mať GhostAd, podobné aplikácie povolenia, aby mohli zobrazovať reklamy cez celý displej.

Ako môžu hackeri zneužiť overlay okná
Zdroj: Vosveteit.sk

Ak sa v zozname objaví neznáma aplikácia alebo podozrivý systémový názov, odobratie práv často predstavuje prvý krok k jej odhaleniu a odstráneniu.

Prípad GhostAd ukázal, že hranica medzi reklamou a malvérom sa rýchlo stenčuje. Nešlo o hackerský útok, ale o premyslené ohnutie pravidiel. A práve v tom spočíva jeho nebezpečenstvo.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať