La mia libreria
La mia libreria

+ Aggiungi alla libreria

Supporto
Supporto 24/7 | Regole per contattare

Richieste

Profile

Torna alla lista delle notizie

Doctor Web ha rilevato in Google Play giochi infetti, scaricati più di 4.500.000 volte

16 gennaio 2018

Gli analisti Doctor Web hanno trovato nella directory Google Play diversi giochi per SO Android con un trojan incorporato Android.RemoteCode.127.origin. Il trojan scarica e lancia impercettibilmente moduli aggiuntivi che svolgono diverse funzioni malevole. Per esempio, simulano le azioni dell'utente aprendo silenziosamente siti web e cliccando su elementi in essi collocati.

Android.RemoteCode.127.origin è incluso in una piattaforma software (SDK, Software Development Kit) con il nome 呀呀云 («Ya Ya Yun»), utilizzata da sviluppatori per espandere le funzionalità delle applicazioni. In particolare, consente ai giocatori di comunicare tra di loro. Tuttavia, oltre alle funzioni dichiarate, la piattaforma indicata svolge le funzioni trojan scaricando di nascosto moduli malevoli da un server remoto.

screen Android.RemoteCode.126.origin #drweb

Quando vengono avviati i programmi in cui è integrato questo SDK, il malware Android.RemoteCode.127.origin invia una richiesta su un server di controllo. In cambio può ricevere un comando di download e avvio di moduli malevoli, capaci di eseguire una varietà di azioni. Uno di questi moduli, che è stato intercettato ed esaminato dagli specialisti Doctor Web, è stato denominato Android.RemoteCode.126.origin. Dopo l'avvio si connette con il suo server di gestione e ottiene un link per il download di un'immagine a prima vista innocua.

In realtà nello stesso file grafico è nascosto un altro modulo trojan, una versione aggiornata di Android.RemoteCode.126.origin. Questo metodo di mascheramento di oggetti malevoli in immagini (steganografia) è già stato riscontrato diverse volte dagli analisti dei virus. Per esempio, veniva impiegato in un trojan rilevato nel 2016 Android.Xiny.19.origin.

screen Android.RemoteCode.126.origin #drweb

Dopo la decifratura e l'avvio la nuova versione del modulo trojan (Dr.Web la classifica come Android.RemoteCode.125.origin) inizia a funzionare contemporaneamente con quella vecchia, duplicando le sue funzioni. Quindi questo modulo scarica un'altra immagine in cui anche è nascosto un componente malevolo. È stato denominato Android.Click.221.origin.

Il suo obiettivo principale è quello di aprire impercettibilmente siti web e cliccare su elementi in essi collocati – per esempio, link e banner. Per farlo, Android.Click.221.origin scarica dall'indirizzo indicato dal server di gestione uno script cui viene fornita la possibilità di eseguire diverse azioni su una pagina, tra le quali le azioni per simulare i clic su elementi indicati dallo script. Così, se l'obiettivo del trojan conteneva un task di passaggio su link e annunci, i malintenzionati ricavano un profitto per aumentare furtivamente il numero di visite su siti web e di clic su banner. Le funzionalità di Android.RemoteCode.127.origin non si limitano però a questi task, in quanto gli autori dei virus possono creare altri moduli trojan che eseguiranno altre azioni malevole. Per esempio, le azioni per visualizzare finestre di phishing attraverso cui vengono rubati login e password, per mostrare pubblicità, nonché per scaricare silenziosamente e installare applicazioni.

Gli specialisti Doctor Web hanno trovato nella directory Google Play 27 giochi in cui era utilizzato l'SDK trojan. In totale essi sono stati scaricati da più di 4.500.000 proprietari di dispositivi mobili. La lista delle applicazioni con il trojan Android.RemoteCode.127.origin incorporato è riportata nella tabella di seguito:

Nome programmaNome pacchetto applicazioneVersione
Hero Missioncom.dodjoy.yxsm.global1.8
Era of Arcaniacom.games37.eoa2.2.5
Clash of Civilizationscom.tapenjoy.warx0.11.1
Sword and Magiccom.UE.JYMF&hl1.0.0
خاتم التنين - Dragon Ring (For Egypt)com.reedgame.ljeg1.0.0
perang pahlawancom.baiduyn.indonesiamyth1.1400.2.0
樂舞 - 超人氣3D戀愛跳舞手遊com.baplay.love1.0.2
Fleet Glorycom.entertainment.mfgen.android1.5.1
Kıyamet Kombat Arenacom.esportshooting.fps.thekillbox.tr1.1.4
Love Dancecom.fitfun.cubizone.love1.1.2
Never Find Me - 8v8 real-time casual gamecom.gemstone.neverfindme1.0.12
惡靈退散-JK女生の穿越冒險com.ghosttuisan.android0.1.7
King of Warship: National Herocom.herogames.gplay.kowglo1.5.0
King of Warship:Sail and Shootcom.herogames.gplay.kowsea1.5.0
狂暴之翼-2017年度最具人氣及最佳對戰手遊com.icantw.wings0.2.8
武動九天com.indie.wdjt.ft11.0.5
武動九天com.indie.wdjt.ft21.0.7
Royal flushcom.jiahe.jian.hjths2.0.0.2
Sword and Magiccom.linecorp.LGSAMTHA seconda del modello di dispositivo
Gumballs & Dungeons:Roguelike RPG Dungeon crawlercom.qc.mgden.android0.41.171020.09-1.8.6
Soul Awakeningcom.sa.xueqing.en1.1.0
Warship Rising - 10 vs 10 Real-Time Esport Battlecom.sixwaves.warshiprising1.0.8
Thủy Chiến - 12 Vs 12com.vtcmobile.thuychien1.2.0
Dance Togethermusic.party.together1.1.0
頂上三国 - 本格RPGバトルcom.yileweb.mgcsgja.android1.0.5
靈魂撕裂com.moloong.wjhj.tw1.1.0
Star Legendscom.dr.xjlh11.0.6

Gli analisti hanno informato la società Google della presenza di un componente trojan nelle applicazioni sopraindicate, però al momento della pubblicazione di questo articolo esse erano ancora disponibili per il download. Per i proprietari di smartphone e tablet Android che hanno installato i giochi con il trojan Android.RemoteCode.127.origin è consigliato rimuoverli. I prodotti antivirus Dr.Web per Android rilevano con successo i programmi in cui è contenuto Android.RemoteCode.127.origin quindi questo trojan non rappresenta alcuna minaccia per i nostri utenti.

Informazioni sul trojan

Il tuo Android ha bisogno di protezione
Utilizza Dr.Web

Scarica gratis

  • Il primo antivirus russo per Android
  • Oltre 135 milioni di scaricamenti solo da Google Play
  • Gratis per gli utenti dei prodotti Dr.Web per privati.

La tua opinione conta per noi

Per fare una domanda relativa alla notizia all'amministrazione del sito, inserire @admin all'inizio del commento. Se una domanda si fa all'autore di uno dei commenti — inserire @ prima del suo nome.


Altri commenti