Специалисты ESET обнаружили в Google Play 35 рекламных приложений, замаскированных под антивирусы. Подделки скачали в общей сложности до 7 миллионов пользователей.
Чтобы ввести в заблуждение пользователя, рекламные приложения имитируют настоящие мобильные продукты для безопасности. Однако их «механизмы детектирования» примитивны и неполны, что приводит к постоянным ложным срабатываниям, а настоящее вредоносное ПО легко избежит обнаружения.
Изученные приложения имитируют работу антивируса одним из четырех методов:
- белые и черные списки приложений. В белые списки входят наиболее популярные программы (Facebook, Instagram, LinkedIn, Skype и др.), в черные — всего несколько приложений;
- черные списки разрешений. Все приложения, включая легитимные, помечаются как вредоносные, если для работы им нужны некоторые из перечисленных, потенциально опасных разрешений (например, отправка и получение смс, доступ к данным о местоположении, доступ к камере устройства и др.);
- белые списки ресурсов. Все приложения, кроме загружаемых из Google Play, помечаются как вредоносные (даже если они легитимны и безопасны);
- черные списки активностей. Все приложения, выполняющие операции из заданного списка (например, показ рекламы), помечаются как вредоносные. В черный список входят и легитимные сервисы.
Несколько фальшивых антивирусов имеют характерные особенности. Один из них не является полностью бесплатным — в нем предусмотрен переход на коммерческую «расширенную версию». Еще одно приложение помечает остальные подделки как вредоносное ПО.
Часть приложений предлагает функцию менеджера паролей. Однако функция не способна обеспечить защиту из-за небезопасного хранения данных — для злоумышленника не составит труда получить к ним доступ.
«В обнаруженных приложениях нет функции шифратора, банкера или других вредоносных возможностей, — прокомментировал Лукас Стефанко, вирусный аналитик ESET. — Они мешают пользователю ложными срабатываниями и показом рекламы, а также создают ощущение безопасности. Проблема в том, что миллионы неосторожных пользователей, загрузивших фальшивые антивирусы, легко могли бы установить настоящее вредоносное ПО, использующее ту же маскировку».
Антивирусные продукты ESET детектируют подделки как Android/Blacklister.A. Нежелательные приложения удалены из Google Play после уведомления специалистов ESET.