AbstractEmu Android skadlig kod "rötter" smartphones och undviker upptäckt
Forskare vid Lookout Threat Labs har upptäckt en ny skadlig programvara för Android som heter AbstractEmu, som "rotar" infekterade enheter, vilket har blivit en ganska sällsynt praxis för sådan skadlig programvara de senaste åren.
AbstractEmu kom med 19 appar som distribueras via Google Play och appbutiker från tredje part (Inklusive Amazon Appstore, Samsung Galaxy Store, Aptoide, och APKPure).
De infekterade applikationerna var lösenordshanterare och olika systemverktyg, inklusive verktyg för att spara data och starta applikationer. På samma gång, för att undvika misstankar, alla fungerade verkligen och hade den deklarerade funktionen.
De skadliga apparna har nu tagits bort från Google Play Butik, men andra appbutiker distribuerar dem förmodligen fortfarande. Forskare säger att endast en av de infekterade applikationerna, Lite Launcher, hade över 10,000 nedladdningar när den togs bort från Google Play.
Efter installationen börjar AbstractEmu samla in och skicka olika systeminformation till sin kommando- och kontrollserver och väntar på ytterligare kommandon.
Efter det, AbstractEmu-operatörer kan ge skadlig programvara olika kommandon, till exempel, få root-privilegier, samla in och stjäl filer beroende på hur nya de är eller matchar ett givet mönster, och installera nya applikationer.
AbstractEmu har utnyttjat flera kända sårbarheter i sin arsenal för att få root-privilegier på infekterade enheter. En expertrapport konstaterar att en av felen, CVE-2020-0041, har aldrig använts av Android-appar tidigare.
Den skadliga programvaran använder också allmänt tillgängliga utnyttjande av problem i attacker CVE-2019-2215 och CVE-2020-0041, och sårbarhet CVE-2020-0069, hittades i MediaTek pommes frites, används ofta av dussintals smartphonetillverkare och installeras på miljontals enheter.
Efter att ha rotat enheten, AbstractEmu kan spåra meddelanden, ta skärmdumpar och spela in video på skärmen, eller till och med blockera enheten eller återställa dess lösenord.
Låt mig påminna dig om att vi också skrev det Android skadlig programvara GriftHorse infekterad över 10 miljoner enheter.