Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Skyfin.1.origin

Добавлен в вирусную базу Dr.Web: 2017-01-19

Описание добавлено:

SHA1:

  • f10ff63c0a8b7a102d6ff8b4e4638edb8512f772
  • a5b9ca61c2c5a3b283ad56c61497df155d47f276

Троянец, работающий на мобильных устройствах под управлением ОС Android. Он внедряет вспомогательный вредоносный компонент в рабочий процесс программы Play Маркет, крадет конфиденциальную информацию и незаметно скачивает приложения из каталога Google Play, искусственно увеличивая их популярность. Предположительно, Android.Skyfin.1.origin распространяется некоторыми троянцами-загрузчиками семейства Android.DownLoader, которые пытаются получить root-доступ и устанавливают эту вредоносную программу в системный каталог.

При запуске Android.Skyfin.1.origin внедряет вспомогательный троянский модуль (Android.Skyfin.2.origin) в активный процесс com.android.vending приложения Play Маркет. Этот модуль собирает конфиденциальную информацию, которая необходима для работы с каталогом Google Play, и передает украденные сведения основному компоненту Android.Skyfin.1.origin.

Получив нужные данные, Android.Skyfin.1.origin отправляет их на управляющий сервер https://api.sg****api. com/v1/phone/allInfo вместе со следующей информацией:

  • IMEI-идентификатором;
  • IMSI-идентификатором;
  • наименованием модели мобильного устройства;
  • страной проживания пользователя;
  • языком системы.

Используя собранные сведения, Android.Skyfin.1.origin формирует POST-запросы и соединяется с сервером каталога Google Play https://android.clients.google.com/fdfe/, имитируя работу программы Play Маркет. После этого троянец может выполнять следующие запросы:

  • /search – поиск в каталоге для симуляции последовательности действий пользователя;
  • /purchase – запрос на покупку программ;
  • /commitPurchase – подтверждение покупки;
  • /acceptTos – подтверждение согласия с условиями лицензионного соглашения;
  • /delivery – запрос ссылки для скачивания apk-файла из каталога;
  • /addReview /deleteReview /rateReview – добавление, удаление и оценка отзывов;
  • /log – подтверждение скачивания программы, которое используется для накручивания счетчика установок.

Скачанные приложения троянец сохраняет на карту памяти, но не устанавливает их, снижая тем самым вероятность своего обнаружения.

Одна из модификаций Android.Skyfin.1.origin настроена на загрузку из Google Play только одной программы – com.op.blinkingcamera. Для этого троянец имитирует нажатие на баннер Google AdMob с рекламой приложения, загружает его и передает на сервер Google информацию о якобы успешной установке. Другая модификация Android.Skyfin.1.origin получает с управляющего сервера https://api.sg****api.com/v1/phone/syncAds список программ, которые троянцу необходимо загрузить.

Новость о троянце

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке