Trójsky kôň Necro opäť „vstal z mŕtvych“: Zasiahol tieto najpopulárnejšie modifikácie známych aplikácií

Bezpečnostní analytici hlásia návrat malvéru Necro, ktorý sa šíri cez modifikácie populárnych aplikácií ako Spotify, WhatsApp, Telegram a ďalšie.

Malvér Necro hlási návrat, tvrdia bezpečnostní analytici
Zdroj: Vosveteit.sk, AI

Bezpečnostní experti hlásia návrat trójskeho koňa Necro na platformu Google Play. Tento malvér sa šíri v modifikovaných aplikáciách, ktoré sú vytvorené tretími stranami a častokrát ponúkajú funkcie, ktoré oficiálne aplikácie nemajú, no sú užívateľmi žiadané. 

Modifikácie, skrátene módy, sú vždy rizikové, informuje Securelist. Nevyvíjal ich oficiálny autor aplikácie, no niekto úplne iný. Častokrát sa preto stáva, že najpopulárnejšie módy v sebe ukrývajú malvér. Módy sa zároveň spravidla šíria cez neoficiálne stránky, ktoré nemajú žiadnu moderáciu obsahu.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Bezpečnostným analytikom sa podarilo objaviť napríklad módy na aplikáciu WhatsApp, ktoré obsahovali spyware CanesSpy alebo trójskeho koňa Triada, ktorý sa nachádzal v populárnom móde na aplikáciu Snaptube. Hoci sa módy šíria primárne cez neoficiálne portály, neznamená to, že sa nemôžu dostať aj na oficiálne obchody s aplikáciami. Jedným z týchto prípadov je trójsky kôň Necro, ktorý sa ukrýval v aplikácií na skenovanie dokumentov CamScanner. V čase vyšetrovania si aplikáciu stiahlo viac ako 100-miliónov užívateľov.  

Android Malware
Zdroj: flickr.com (Blogtrepreneur) (CC BY 2.0)

Malvér Necro zasiahol opäť

Išlo o predchádzajúce útoky, no zdá sa, že tentokrát malvér Necro udrel opäť. Tentokrát hackeri šírili malvér prostredníctvom modifikovaných verzii aplikácie Spotify a populárnej hry Minecraft. Malvér Necro ukryli aj do iných obľúbených aplikácií a šírili ho cez Google Play a aj cez neoficiálne zdroje.  

Čo sa týka Spotify aplikácie, kyberzločinci šírili mód, ktorý imitoval prémiovú verziu aplikácie, aby užívatelia nemuseli platiť za počúvanie hudby. Stránka tvrdila, že modifikácia je oficiálne certifikovaná, bezpečná a ponúka niekoľko ďalších funkcií, ktoré oficiálna aplikácia nemá.  

Bezpečnostní analytici túto modifikáciu analyzovali a všimli si SDK kit, ktorý sa nazýva adsrun. Tento modul je určený na integrovanie niekoľkých reklamných modulov do aplikácie, no má aj niekoľko ďalších funkcií. Keď sa modul úspešne aktivuje, do zariadenia obetí sa inštaluje malvér Necro.  

Po analýze modifikovanej verzie Spotify bezpečnostní analytici hľadali aj ďalšie aplikácie, ktoré by mohli byť infikované trójskym koňom Necro. Podarilo sa im objaviť niekoľko, vrátane aplikácií, ktoré sa nachádzali v Obchode Play. Jednou z aplikácií v Obchode Play bola aplikácia Wuta Camera app. Aplikácia sa stále nachádza v obchode no od poslednej verzie sa loader trójskeho koňa Necro v nej nenachádza.  

Ďalšou infikovanou aplikáciou v Obchode Play bola aplikácia Max Browser-Private and Security. Ide o aplikáciu, ktorá mala podobné logo ako prehliadač Microsoft Edge. Google už túto aplikáciu odstránil z obchodu.  

Rovnako analytici odhalili malvér aj v modifikovaných verziách WhatsApp aplikácie. Tieto módy sa šírili primárne z neoficiálnych zdrojov. Čo sa ale WhatsApp módov týka, tu funguje malvér Necro o niečo inak. Bezpečnostných analytikov zaujalo, že v týchto prípadoch nie je škodlivý kód nijak zakrytý. Namiesto toho je chránený systémom SecAPK. To ale nie je najzaujímavejší faktor tohto typu malvéru.  

Tieto podvody používajú útočníci na WhatsApp najčastejšie
Zdroj: Unsplash (lilartsy, Dima Solomin), Úprava: Vosveteit.sk

Malvér sa nespustí vždy

Analytici vysvetľujú, že škodlivý kód v modifikovaných verziách WhatsApp aplikácie má 84 až 90% šancu, že sa spustí. Hoci je to stále vysoká šanca, je zaujímavé, že hackeri naprogramovali malvér tak, aby sa nespustil stále.  

Ako sme už spomenuli vyššie, hackeri infikovali malvérom Necro aj iné populárne aplikácie. Ide o populárne hry Stumble Guys, Car Parking Multiplayer a Melon Sandbox. 

“Trójsky kôň Necro opäť udiera a tentokrát sa mu podarilo zasiahnuť desiatky tisíc zariadení po celom svete. Modulárna architektúra trójskeho koňa dáva jeho tvorcom širokú škálu možností pre masové aj cielené útoky,” vysvetľujú bezpečnostní analytici.  

Ak máš jednu z vyššie spomínaných aplikácií nainštalovanú, odporúčame ju zo zariadenia odinštalovať. Do budúcna zároveň neinštaluj aplikácie z neoficiálnych zdrojov, pretože majú väčšiu šancu, že môžu mať v sebe malvér.  

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať