ESET varuje používateľov Androidu. Nebezpečný softvér sa skrýval v hrách aj upravenej verzii známej aplikácie

Používatelia Androidu v Európe čelili malvéru Hiddad a upravenej verzii Telegramu. ESET varuje najmä pred modovanými aplikáciami mimo Google Play.

Kybernetickí zločinci na nás išli týmito hrozbami, hlási ESET
Zdroj: Pixabay (satheeshsankaran), Wikimedia (ESET), Úprava: Vosveteit.sk

Používatelia Androidu v Európe sa v júli stretli s viacerými škodlivými aplikáciami. Najväčšiu pozornosť si opäť získali trójske kone z rodiny Hiddad, ktoré sa šírili najmä cez falošné hry, upravené aplikácie či programy s užitočnými funkciami.

Bezpečnostní experti z ESETu však upozornili aj na trochu iný problém. Škodlivý kód sa totiž objavil v upravenom Telegrame, ktorý na prvý pohľad pôsobil ako legitímna aplikácia. Práve tento prípad ukazuje, že riziko nemusí predstavovať iba aplikácia stiahnutá z neznámeho zdroja. Problém môže vzniknúť aj vtedy, keď niekto vezme známu aplikáciu, upraví ju a následne ju začne distribuovať vlastným spôsobom.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Podľa analýzy spoločnosti ESET patrila v júli medzi najviac zasiahnuté krajiny aj Česká republika. Najviac detekcií však bezpečnostní experti zaznamenali v Poľsku. Útoky sa objavili aj u nás.

Hiddad sa opäť dostal na prvé miesto

Najčastejšou hrozbou pre Android v krajinách Európskej únie sa v júli stal Android/Hiddad.BDM. Bezpečnostné systémy ho zachytili pri 19,96 percenta všetkých detekcií škodlivého kódu. Na druhom mieste skončil Hiddad.BDJ s podielom 7,35 percenta. Obe hrozby patria medzi trójske kone. Po preniknutí do telefónu môžu zobrazovať agresívnu reklamu a získavať informácie o zariadení.

faketoken-trojsky kon
Zdroj: Vosveteit.sk, dall·E

Útočníci pritom nemusia používateľa lákať na nič zvláštne. Hiddad.BDM sa v júli objavil napríklad vo falošných hrách, ale aj v aplikáciách s počasím či zdravotnou tematikou. Niektoré programy sa dokonca tvárili ako nástroje na meranie krvného tlaku.

„V júli sme pri dvoch najčastejšie detegovaných typoch malvéru videli predovšetkým záplavu rôznych hier a viac či menej užitočných aplikácií,“ uviedol Martin Jirkal, vedúci analytického tímu pražskej pobočky ESET.

Hiddad.BDJ zase útočníci šírili najmä prostredníctvom takzvaných cracknutých a modovaných aplikácií. Používateľ na ne môže naraziť napríklad pri hľadaní upravenej hry, programu na úpravu fotografií alebo bezplatnej VPN. Modovaná aplikácia prináša rôzne úpravy. Pri hrách môže ísť napríklad o odomknuté úrovne, hernú menu alebo ďalšie výhody.

Samotná úprava ešte automaticky neznamená, že aplikácia obsahuje škodlivý kód. Používateľ však nemá jednoduchý spôsob, ako overiť, čo presne do nej autor pridal alebo odstránil.

„Každá takto upravená aplikácia nemusí byť zákonite nebezpečná pre naše dáta a zariadenie. Je to však veľké riziko, pretože používatelia nevidia do všetkých zmien, ktoré v aplikácii niekto vykonal,“ vysvetlil Jirkal.

Hiddad má navyše schopnosť po inštalácii ukryť sa tak, aby ho používateľ len tak ľahko nenašiel. Škodlivá aplikácia môže napríklad pôsobiť ako systémová súčasť telefónu a ďalej vykonávať svoju činnosť. Pre používateľa tak nemusí byť vôbec jednoduché zistiť, odkiaľ sa reklamy alebo podozrivé správanie telefónu vzali.

Pozor aj na Telegram

ESET v júli upozornil aj na Android/Spy.Agent.FYA, ktorý sa dostal do prvej desiatky najčastejšie detegovaných hrozieb s podielom 5,86 percenta. Tento prípad sa od Hiddadu líši. Nešlo totiž o klasickú falošnú aplikáciu, ktorá by sa iba vydávala za známu službu. Škodlivý kód sa nachádzal v upravenej verzii legitímneho Telegramu.

Aplikácia podľa bezpečnostných expertov dokázala napríklad sledovať počet inštalácií a zobrazovanie reklamy. V čase analýzy však nevykonávala činnosti, ktoré by predstavovali priame nebezpečenstvo pre používateľské dáta. To však podľa ESETu neznamená, že používateľ môže zostať pokojný.

Autori upravenej verzie totiž nie sú známi a aplikácia navyše využíva ochrannú vrstvu, ktorú útočníci často nasadzujú aj pri škodlivom softvéri. Bezpečnostní experti zároveň upozornili na ešte zaujímavejší scenár, upravená aplikácia môže spočiatku pôsobiť neškodne a škodlivý kód môže jej autor pridať až neskôr.

Takáto taktika by dávala zmysel najmä pri aplikácii, ktorá dokáže nazbierať veľký počet inštalácií. Čím viac ľudí si ju stiahne, tým väčší počet potenciálnych obetí má útočník k dispozícii. Z pohľadu bežného používateľa z toho vyplýva hlavne jedno praktické odporúčanie, pri inštalácii aplikácií sa neoplatí hľadať skratky.

Ako rozpoznať falošné aplikácie v Obchode Play?
Zdroj: Pixabay (Neo_Artemis, u_ihw9gfz0de, CristianoTavares, succo), Úprava: Vosveteit.sk

Bezpečnostné riziko rastie najmä vtedy, keď používateľ siahne po upravenej aplikácii mimo oficiálneho obchodu. Lákať môže napríklad bezplatná verzia plateného programu, odomknuté funkcie alebo hra s neobmedzenou hernou menou. Spolu s nimi však môže do telefónu prísť aj niečo, čo si tam používateľ vôbec neželal.

Pri Telegrame je situácia ešte zaujímavejšia, pretože samotný názov známej aplikácie nemusí znamenať, že ide o originálny program od jeho vývojárov. Rozhodujúci je zdroj, podpis aplikácie a spôsob jej distribúcie. ESET preto odporúča sťahovať aplikácie predovšetkým z oficiálnych obchodov a dôveryhodných zdrojov. Bezpečnostný softvér môže pri odhalení hrozby stiahnutie alebo spustenie škodlivej aplikácie zablokovať a presunúť ju do karantény.

Ani známy názov aplikácie teda sám o sebe nemusí stačiť. Ak sa k nemu pridá neznámy autor, upravený inštalačný balík alebo sľub platených funkcií zadarmo, je vhodné zbystriť pozornosť.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať