Касперский обнаружил новый вариант Android-шпионского ПО Mandrake

30.07.2024

Недавнее расследование компании Kaspersky выявило новую версию печально известного шпионского ПО для Android под названием Mandrake, которое проникло в пять приложений, доступных на Google Play. Эти приложения, суммарно скачанные более 32 000 раз, находились на платформе как минимум год, прежде чем последнее из них, AirFS, было удалено в марте 2024 года. Оригинальное вредоносное ПО Mandrake впервые было задокументировано Bitdefender в 2020 году, демонстрируя свои передовые шпионские возможности и активное присутствие с 2016 года.

Приложения, зараженные Mandrake

Анализ Kaspersky выявил пять приложений, содержащих вредоносное ПО Mandrake:

  • AirFS – File sharing via Wi-Fi от it9042 (30 305 загрузок с 28 апреля 2022 года по 15 марта 2024 года)
  • Astro Explorer от shevabad (718 загрузок с 30 мая 2022 года по 6 июня 2023 года)
  • Amber от kodaslda (19 загрузок с 27 февраля 2022 года по 19 августа 2023 года)
  • CryptoPulsing от shevabad (790 загрузок с 2 ноября 2022 года по 6 июня 2023 года)
  • Brain Matrix от kodaslda (259 загрузок с 27 апреля 2022 года по 6 июня 2023 года)

Большинство загрузок происходили из таких стран, как Канада, Германия, Италия, Мексика, Испания, Перу и Великобритания.

Избегание обнаружения

Что отличает Mandrake от типичного вредоносного ПО для Android, так это его хитроумный подход к сокрытию. Вместо того чтобы внедрять вредоносный код непосредственно в DEX-файл приложения, Mandrake умело скрывает свою начальную стадию в нативной библиотеке под названием libopencv_dnn.so, которая сильно запутана с использованием OLLVM. При установке вредоносного приложения эта библиотека экспортирует функции, предназначенные для расшифровки загрузчика DEX второй стадии из папки assets и последующей загрузки его в память.

Вторая стадия вредоносного ПО запрашивает разрешения на наложение поверх других приложений и загружает другую нативную библиотеку, libopencv_java3.so, которая отвечает за расшифровку сертификата, обеспечивающего безопасное общение с сервером команд и управления (C2). После установления соединения приложение отправляет профиль устройства и, если устройство соответствует определенным критериям, получает основной компонент Mandrake (третья стадия).

После активации шпионское ПО Mandrake способно выполнять различные вредоносные действия, включая:

  • Сбор данных
  • Запись экрана и мониторинг
  • Выполнение команд
  • Имитирование свайпов и нажатий пользователя
  • Управление файлами
  • Установка дополнительных вредоносных приложений

Примечательно, что вредоносное ПО может побуждать пользователей устанавливать дополнительные вредоносные APK-файлы, отображая уведомления, имитирующие Google Play, тем самым обманывая пользователей и заставляя их загружать небезопасные файлы под видом доверенного процесса.

В дополнение к своим скрытным операциям Mandrake использует метод установки на основе сеансов для обхода ограничений, введенных Android 13 и более поздними версиями относительно установки APK-файлов из неофициальных источников. Как и многие другие варианты вредоносного ПО для Android, Mandrake может запрашивать разрешения на работу в фоновом режиме и скрывать значок приложения-дроппера на устройстве жертвы, что позволяет ему работать незаметно.

Последняя версия Mandrake также внедрила техники обхода батареи, специально проверяя наличие Frida, инструментария динамической инструментализации, популярного среди аналитиков безопасности. Она также оценивает статус root-прав устройства, ищет определенные бинарные файлы, связанные с рутированием, проверяет, смонтирован ли системный раздел как только для чтения, и проверяет, включены ли настройки разработчика и ADB на устройстве.

Хотя пять выявленных приложений больше недоступны на Google Play, угроза Mandrake остается актуальной.

Самые популярные для Mobile Android

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6368083
скачали
WhatsApp

WhatsApp

WhatsApp Cкачать бесплатно для Windows ПК

5
703 отзывы
2921104
скачали
Telegram

Telegram

Телеграмм Cкачать бесплатно для Windows ПК

5
572 отзывы
2159828
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1263275
скачали

Новости и обзоры для Mobile Android

Игра Green Light анонсирована для ПК, iOS и Android

Dream Adventure Game Green Light ожидается в 2026 году на ПК, iOS и Android. Основано на новом альбоме янагинаги.

Читать далее

Популярные платные приложения временно бесплатны

Скачайте временно бесплатные премиум-приложения для Android и iOS. Останутся вашими навсегда. Спешите: предложение ограничено.

Читать далее

Т-Mobile удаляет AppHub для улучшения конфиденциальности

T-Mobile удаляет AppHub с Android-устройств для повышения конфиденциальности пользователей после жалоб на тихую установку приложений.

Читать далее

Аудиокниги на Android Auto: бесплатный доступ через LibriVox

LibriVox предлагает более 18,000 бесплатных аудиокниг для Android Auto. Наслаждайтесь без отвлечений во время поездок.

Читать далее

Скидки на Android-приложения и игры объявлены сегодня

Ключевые предложения на Android-игры и приложения: Trudograd, Boxville 2, Where Shadows Slumber.

Читать далее

Новые скидки на приложения и игры для Android

Скидки на приложения и игры для Android включают Trudograd, Boxville 2, где можно получить лучшие предложения.

Читать далее

Лучшие бесплатные приложения для нового Android

Узнайте, какие бесплатные приложения стоит установить на новый Android для повышения эффективности и удобства.

Читать далее

Новые ИИ-резюме в Play Store облегчают выбор приложений

Google внедряет ИИ-резюме отзывов в Play Store, помогая быстрее оценить приложения. Нововведение доступно в версии 48.5.23-31.

Читать далее

Изменения в шифровании мессенджеров: что важно знать

ФБР требует доступа к шифрованию в WhatsApp и других приложениях. Это может повлиять на конфиденциальность пользователей в США и мире.

Читать далее

Новая кампания SlopAds обманула рекламу на Андроиде

SlopAds: выявлена киберккампания на Android, затронувшая 224 приложения и 38 млн пользователей.

Читать далее