AbstractEmu Androidマルウェアはスマートフォンを「根絶」し、検出を回避します

Lookout ThreatLabsの研究者 発見した AbstractEmuと呼ばれる新しいAndroidマルウェア, 感染したデバイスを「根絶」するもの, これは、近年、そのようなマルウェアにとってはかなりまれな慣行になっています.

AbstractEmu にバンドルされています 19 を通じて配布されるアプリ グーグル Playおよびサードパーティのアプリストア (含む アマゾン Appstore, サムスン ギャラクシーストア, Aptoide, およびAPKPure).

根付いたマルウェアは過去5年間で珍しいものになっているため、これは重要な発見です。. 「root化」を使用してオペレーティングシステムへの特権アクセスを取得する, 攻撃者は慎重に危険な権限を付与したり、追加のマルウェアをインストールしたりできます, このような手順では通常、ユーザーの操作が必要ですが.専門家は言う.

感染したアプリケーションは、パスワードマネージャーとさまざまなシステムツールでした, データの保存とアプリケーションの起動のためのツールを含む. 同時に, 疑惑を避けるために, それらはすべて実際に機能し、宣言された機能を備えていました.

悪意のあるアプリはGooglePlayストアから削除されました, しかし、他のアプリストアはおそらくまだそれらを配布しています. 研究者は、感染したアプリケーションの1つだけが, ライトランチャー, 終わった 10,000 GooglePlayから削除されたときにダウンロード.

AbstractEmuには複雑な機能はなく、「クリックレス」を使用しません’ 高度なAPT攻撃に見られるリモートエクスプロイト. [マルウェア] アプリケーションを開いたユーザーによってアクティブ化されるだけです. マルウェアは実行中のアプリケーションを装っているので, ほとんどのユーザーは、ダウンロード後すぐに操作する可能性があります.研究者は書いています

インストール後、AbstractEmuはさまざまなシステム情報の収集とコマンドおよび制御サーバーへの送信を開始し、次のコマンドを待ちます.

AbstractEmu送信システム情報

その後, AbstractEmuオペレーターは、マルウェアにさまざまなコマンドを与えることができます, 例えば, root権限を取得する, ファイルがどれだけ新しいか、または特定のパターンに一致するかに応じて、ファイルを収集して盗みます, 新しいアプリケーションをインストールします.

AbstractEmuコマンド

AbstractEmuは、感染したデバイスでroot権限を取得するために、その武器庫にいくつかの既知の脆弱性を悪用しています。. 専門家の報告によると、バグの1つは, CVE-2020-0041, これまでAndroidアプリで使用されたことはありません.

マルウェアは、問題に対して公的に利用可能なエクスプロイトを攻撃する際にも使用します CVE-2019-2215 そして CVE-2020-0041, と脆弱性 CVE-2020-0069, で見つかりました MediaTek チップ, 数十のスマートフォンメーカーで広く使用され、数百万のデバイスにインストールされています.

デバイスをroot化した後, AbstractEmuは通知を追跡できます, スクリーンショットを撮り、画面のビデオを録画します, または、デバイスをブロックしたり、パスワードをリセットしたりすることもできます.

研究者たちは、インストール後にマルウェアがどのような悪意のある活動を実行するかをまだ特定できていないと述べています, しかし、受け取った許可によって判断する, AbstractEmuは、バンキング型トロイの木馬やスパイウェアと類似していると考えられます。 (そのような アナッサ, ハゲタカ そして マンドレイク).

私たちもそれを書いたことを思い出させてください Androidマルウェア GriftHorse 感染した 10 百万台のデバイス.

ヘルガ・スミス

ずっとコンピューターサイエンスに興味がありました, 特にデータセキュリティとテーマ, 現在と呼ばれている "データサイエンス", 10代前半から. 編集長としてウイルス駆除チームに参加する前に, 私はいくつかの企業でサイバーセキュリティの専門家として働いていました, Amazonの請負業者の1つを含む. 別の経験: 私はアーデン大学とレディング大学で教えています.

返信を残します

このサイトは、スパムを減らすためにアキスメットを使用しています. あなたのコメントデータが処理される方法を学びます.

トップに戻るボタン