Toto je najväčšia hrozba pre Android. Droppre využívajú medzeru v ochrane Googlu a infikujú milióny zariadení
Bezpečnostní analytici upozorňujú, že hackeri čoraz častejšie využívajú droppery na prepašovanie škodlivého softvéru do smartfónov.
Ak hovoríme o Android malvéri, takzvané droppery už dlhé roky tvoria základ tohto škodlivého “ekosystému”. Ide o ľahké, zdanlivo neškodné aplikácie, ktoré majú jedinú úlohu. Tou úlohou je pripojiť sa na server hackera a stiahnuť z neho skutočný malvér, ktorý následne narobí škody v tvojom zariadení.
Ako vysvetľujú bezpečnostní analytici z Threat Fabric, najčastejšie sa droppery používajú pri bankových trójskych koňoch alebo RAT trójskych koňoch, ktoré umožňujú hackerom prístup na diaľku do infikovaného zariadenia. Používanie dropperov sa rozšírilo s uvoľnením Android 13 OS, pri ktorom Google sprísnil žiadanie o povolenia. Keďže dropper je spočiatku neškodná aplikácia, táto aplikácia si môže vyžiadať prístup k nebezpečným povoleniam, napríklad nastaveniam dostupnosti a prekĺznuť cez bezpečnostné kontroly operačného systému.
V posledných mesiacoch ale bezpečnostní analytici pozorovali jasné zmeny, čo sa používania dropperov týka. Hackeri ich uplatnili nielen pri “ťažkých” malvéroch, ako bankových trójskych koňoch, no čoraz častejšie sa využívajú aj pri jednoduchých škodlivých softvéroch, napríklad SMS stealeroch či základných spywaroch.
“Na prvý pohľad sa to zdá ako overkill. Pri jednoduchších malvéroch hovoríme o škodlivom softvéri, ktorý sa nespolieha na nastavenia dostupnosti alebo iné nebezpečné povolenia. Pýtame sa preto, prečo hackeri cítia potrebu distribuovať tento škodlivý kód cez dropper?” pýtajú sa bezpečnostní analytici.

Už nie len pri veľkých malvéroch
Vyšetrovanie analytikov ukázalo, že Google Play Protect sa stáva čoraz efektívnejší v zastavovaní rizikových aplikácií ešte pred tým, ako sa prvýkrát spustia. Druhý dôvod, prečo hackeri používajú droppery častejšie, je, že chcú niečo, čo by ustálo skúšku časom.
Keď zabalia hoci aj jednoduchý malvér do droppera, získajú ochrannú škrupinu, ktorá dokáže nepozorovane preniknúť aj cez moderné kontroly. Tento dropper býva spravidla dostatočne flexibilný na to, aby hackeri dokázali za chvíľu vymeniť škodlivý softvér aj za nebezpečnejšieho trójskeho koňa.
Neprehliadni
Na odhaľovanie škodlivého softvéru spoločnosť Google spustila Pilot Program, ktorý je výkonnejší ako štandardné skenovanie aplikácií cez službu Play Protect. Pilot Program skontroluje aplikáciu tesne predtým, ako sa aplikácia do zariadenia nainštaluje. Kontrola je prísnejšia, ak sa aplikácia inštaluje z tretích strán. Ak Pilot Program zistí, že aplikácia vyžaduje citlivé povolenia, inštaláciu aplikácie zablokuje. Rovnako zablokuje inštaláciu aj v prípade, ak kontrola odhalí podozrivé príkazy v kóde aplikácie.
Cieľom tejto funkcie je zastaviť škodlivú aplikáciu ešte pred tým, ako od užívateľa požiada prístup k rizikovým funkciám smartfónu. Ďalšou úlohou je zablokovať podozrivým aplikáciám prístup k nepotrebným citlivým užívateľským dátam.
Aj keď to znie ako nepriestrelná ochrana, realita je trochu iná. Bezpečnostní analytici upozorňujú, že ak používateľ dostane varovanie Play Protect a napriek tomu klikne na možnosť „Inštalovať aj tak“, aplikácia sa bez problémov dostane do zariadenia. Práve tento moment je kritickým slabým miestom, ktoré hackeri aktívne zneužívajú. Moderné droppre sa spoliehajú na to, že časť používateľov bezpečnostné hlášky jednoducho ignoruje, a tak si nechtiac sami pozvú malvér do telefónu.
Bezpečnostní analytici skúšali nainštalovať legitímnu SMS aplikáciu, ktorú získali z tretej strany. Táto aplikácia vyžaduje prístup k citlivým povoleniam, no ide o 100% legitímnu aplikáciu a je to pochopiteľné, keďže ide o program, ktorý pracuje s SMS správami. Pilot Program efektívne zablokoval inštaláciu tejto aplikácie.
“Spoločnosť Google robí všetko pre to, aby maximalizovala ochranu v regiónoch, kde dochádza k vyššej podvodnej aktivite. Tento cielený prístup je však dvojsečnou zbraňou. Hackerom spoločnosť Google v snahe pomôcť ukázala jasne definovanú sadu ochranných opatrení. Tie môžu hackeri skúmať a eventuálne aj nájsť spôsob, ako ich obísť,” hovoria bezpečnostní analytici.

Droppery dostávajú väčší priestor
Práve tu prichádzajú na scénu droppery. Hackeri vytvárajú droppery, ktoré už rátajú s Pilot Program opatreniami. Preto navrhujú zdanlivo neškodné aplikácie, ktoré si nepýtajú žiadne citlivé povolenia. Škodlivý softvér dostávajú do zariadení cez rovnako neškodne vyzerajúcu aktualizáciu.
Analytici ThreatFabric uvádzajú aj konkrétne príklady moderných dropperov. Jedným z nich je RewardDropMiner, ktorý dokázal nielen doručovať spyware, ale v starších verziách dokonca spúšťal aj skrytú ťažbu kryptomeny Monero. V najnovších variantoch už túto funkciu odstránili, pravdepodobne preto, aby sa vyhli pozornosti bezpečnostných expertov. Ďalším nebezpečným príkladom je SecuriDropper, ktorý využíva špeciálne Session Installer API. Vďaka nemu dokáže odložiť žiadosti o citlivé povolenia až po nainštalovaní aplikácie, čím efektívne obchádza ochrany Androidu 13 alebo novších verzií. Tieto nové generácie dropperov ukazujú, že hackeri investujú čoraz viac úsilia do toho, aby svoje metódy zdokonalili a dokázali prekĺznuť aj cez najmodernejšie bezpečnostné mechanizmy Googlu.
“Všímame si, že droppery sa nepoužívajú už len v prípade veľkých a nebezpečných bankových trójskych koňov. Hackeri ich začínajú uplatňovať aj pri jednoduchších hrozbách, čím sa dokážu dostať za bezpečnostné funkcie Googlu,” vysvetlili bezpečnostní analytici.
Bezpečnostní analytici varujú, že so zdanlivo neškodnými droppermi sa môžeme stretávať častejšie a častejšie. Na čo najspoľahlivejšie odhaľovanie hrozieb sa musia bezpečnostné funkcie vyvíjať rovnako rýchlo, ako ich hackeri stíhajú obchádzať.