AbstractEmu Android-malware "roots" smartphones en ontwijkt detectie
Onderzoekers van Lookout Threat Labs hebben ontdekt een nieuwe Android-malware genaamd AbstractEmu, welke "roots" geïnfecteerde apparaten, wat de afgelopen jaren een vrij zeldzame praktijk is geworden voor dergelijke malware.
AbstractEmu kwam gebundeld met 19 apps gedistribueerd via Google Play en app-stores van derden (inclusief Amazone App Winkel, Samsung Galaxy-winkel, Aptoide, en APKPure).
De geïnfecteerde applicaties waren wachtwoordbeheerders en verschillende systeemtools, inclusief tools voor het opslaan van gegevens en het starten van applicaties. Tegelijkertijd, om verdenking te voorkomen, ze werkten allemaal echt en hadden de gedeclareerde functionaliteit.
De kwaadaardige apps zijn nu verwijderd uit de Google Play Store, maar andere app-winkels distribueren ze waarschijnlijk nog steeds. Onderzoekers zeggen dat slechts één van de geïnfecteerde applicaties, Lite-opstartprogramma, had voorbij 10,000 downloads toen het werd verwijderd van Google Play.
Na installatie begint AbstractEmu met het verzamelen en verzenden van verschillende systeeminformatie naar de commando- en controleserver en wacht op verdere commando's.
Daarna, AbstractEmu-operators kunnen de malware verschillende opdrachten geven, bijvoorbeeld, root-rechten krijgen, verzamel en steel bestanden afhankelijk van hoe nieuw ze zijn of passen bij een bepaald patroon, en installeer nieuwe applicaties.
AbstractEmu heeft exploits voor verschillende bekende kwetsbaarheden in zijn arsenaal om rootrechten op geïnfecteerde apparaten te verkrijgen. Een deskundigenrapport merkt op dat een van de bugs, CVE-2020-0041, is nog nooit eerder door Android-apps gebruikt.
De malware gebruikt bij aanvallen ook openbaar beschikbare exploits voor problemen CVE-2019-2215 en CVE-2020-0041, en kwetsbaarheid CVE-2020-0069, gevonden in MediaTek chips, op grote schaal gebruikt door tientallen smartphonefabrikanten en geïnstalleerd op miljoenen apparaten.
Na het rooten van het apparaat, AbstractEmu kan meldingen volgen, maak screenshots en neem video op van het scherm, of zelfs het apparaat blokkeren of het wachtwoord opnieuw instellen.
Laat me je eraan herinneren dat we dat ook schreven Android-malware GriftPaard besmet over 10 miljoen apparaten.