SHA1:
- f10ff63c0a8b7a102d6ff8b4e4638edb8512f772
- a5b9ca61c2c5a3b283ad56c61497df155d47f276
Троянец, работающий на мобильных устройствах под управлением ОС Android. Он внедряет вспомогательный вредоносный компонент в рабочий процесс программы Play Маркет, крадет конфиденциальную информацию и незаметно скачивает приложения из каталога Google Play, искусственно увеличивая их популярность. Предположительно, Android.Skyfin.1.origin распространяется некоторыми троянцами-загрузчиками семейства Android.DownLoader, которые пытаются получить root-доступ и устанавливают эту вредоносную программу в системный каталог.
При запуске Android.Skyfin.1.origin внедряет вспомогательный троянский модуль (Android.Skyfin.2.origin) в активный процесс com.android.vending приложения Play Маркет. Этот модуль собирает конфиденциальную информацию, которая необходима для работы с каталогом Google Play, и передает украденные сведения основному компоненту Android.Skyfin.1.origin.
Получив нужные данные, Android.Skyfin.1.origin отправляет их на управляющий сервер https://api.sg****api. com/v1/phone/allInfo вместе со следующей информацией:
- IMEI-идентификатором;
- IMSI-идентификатором;
- наименованием модели мобильного устройства;
- страной проживания пользователя;
- языком системы.
Используя собранные сведения, Android.Skyfin.1.origin формирует POST-запросы и соединяется с сервером каталога Google Play https://android.clients.google.com/fdfe/, имитируя работу программы Play Маркет. После этого троянец может выполнять следующие запросы:
- /search – поиск в каталоге для симуляции последовательности действий пользователя;
- /purchase – запрос на покупку программ;
- /commitPurchase – подтверждение покупки;
- /acceptTos – подтверждение согласия с условиями лицензионного соглашения;
- /delivery – запрос ссылки для скачивания apk-файла из каталога;
- /addReview /deleteReview /rateReview – добавление, удаление и оценка отзывов;
- /log – подтверждение скачивания программы, которое используется для накручивания счетчика установок.
Скачанные приложения троянец сохраняет на карту памяти, но не устанавливает их, снижая тем самым вероятность своего обнаружения.
Одна из модификаций Android.Skyfin.1.origin настроена на загрузку из Google Play только одной программы – com.op.blinkingcamera. Для этого троянец имитирует нажатие на баннер Google AdMob с рекламой приложения, загружает его и передает на сервер Google информацию о якобы успешной установке. Другая модификация Android.Skyfin.1.origin получает с управляющего сервера https://api.sg****api.com/v1/phone/syncAds список программ, которые троянцу необходимо загрузить.