На Android обнаружили неудаляемый заводским сбросом вирус Статьи редакции

Исследователи из компании Lookout, занимающейся вопросами цифровой безопасности, сообщили об обнаружении «семейства» приложений, которые устанавливают на Android-смартфоны трояны. Заражённые ими устройства уже невозможно очистить заводским сбросом.

Новый вирус распространяется с помощью сторонних магазинов приложений на Android. Злоумышленники берут за основу популярные программы вроде клиентов соцсетей или игр, заражают их, а затем размещают на сторонних сайтах. Таким образом, ничего не подозревающий пользователь смартфона может скачать приложение Фейсбука или игру Candy Crush, которые будут работать как обычные версии, но при этом заразят смартфон трояном.

За время проверки Lookout удалось обнаружить около 20 тысяч модифицированных приложений, которые были разделены на три «семейства», использующих разные способы заражения — Shedun, Shuanet и ShiftyBug.

Все они получают root-доступ к Android и устанавливаются в систему таким образом, что их нельзя удалить даже полным заводским сбросом (например, модифицируют файл install-recovery.sh), что для пользователей, не обладающих специальными навыками, может означать невозможность починить устройство без помощи профессионалов.

Людям, которые «подцепили» Shedun, Shuanet или ShiftyBug, возможно, придётся пойти и купить новый телефон.

из заявления Lookout

Shedun, Shuanet и ShiftyBug не только начинают показывать пользователю неотключаемую рекламу, но и разрушают ключевые механизмы защиты Android. Например, обычно приложения для ОС Google не могут получать доступ к паролям или иным чувствительным данным остальных программ, однако обнаруженные трояны способны нарушать это правило.

В Lookout обнаружили, что злоумышленники встраивают свой вредоносный код почти во все популярные приложения, но не трогают антивирусы. По мнению представителей компании, это может говорить о том, что у создателей Shedun, Shuanet и ShiftyBug могут быть более «сложные цели», чем простой заработок на рекламе и кража данных.

Например, речь может идти о создании опасного вируса для дальнейшей продажи защиты от него. На это намекает и тот факт, что код трёх эксплойтов идентичен на 70-80%. Это может говорить о принадлежности их авторства одной команде хакеров.

Заражённые приложения зафиксированы в США, Германии, Иране, России, Судане, Бразилии, Мексики и Индонезии. При этом ни одна из таких программ не была замечена в Google Play, а значит, люди, доверяющие только официальному магазину, пока находятся в безопасности.

Как отмечает Apple Insider, обнаруженная уязвимость может сподвигнуть пользователей Android к массовой миграции на iOS, где привязка всех устройств к одному магазину приложений практически полностью исключает возможность появления подобных угроз.

В статье изначально сообщалось, что вирус невозможно удалить с Android-устройства, однако в действительности речь шла о невозможности избавиться от него с помощью заводского сброса, но вмешательство специалистов может помочь. Редакция приносит извинения за это. В материал внесены необходимые правки.

0
193 комментария
Написать комментарий...
Любовный колос

Очередной наброс от Apple Insider. По факту - root+TWRP+ ADB - такие кирпичи воскрешались, а тут какие-то мифические ультра-вирусы...Пфф, как два пальца.

Ответить
Развернуть ветку
Уютный Илья
Как отмечает Apple Insider, обнаруженная уязвимость может сподвигнуть пользователей Android к массовой миграции на iOS

Мне вот это больше всего понравилось. Уже бегу. Ща, только вирусов себе на смарт накачаю, как идиот.

Ответить
Развернуть ветку
Долгий кран

Да, звучит сомнительно. Не совсем понимаю, что и куда можно записать, чтобы нельзя было решить проблему полной переустановкой. Это ж всё-таки софт, от него в корпусе телефона аппаратный кейлоггер не появится, например.

Ответить
Развернуть ветку
10 комментариев
Ленинградский микрофон

Ну реально. Абы сказать.

Ответить
Развернуть ветку
5 комментариев
Зимний блик

Все верно. Вирус лезет в /system/xbin и /system/bin и правит install-recovery.sh
Значит его нельзя удалить только штатным заводским сбросом.
Отсюда коммент http://arstechnica.com/security/2015/11/new-type-of-auto-rooting-android-adware-is-nearly-impossible-to-remove/

Ответить
Развернуть ветку
1 комментарий
Восточный единорожек88

При чём тут Apple Insider? Они в конце добавлены только как «мнение с той стороны». Не более того.

Ни они первые об этом написали, ни они являются источником.

http://arstechnica.com/security/2015/11/new-type-of-auto-rooting-android-adware-is-nearly-impossible-to-remove/

http://androidcommunity.com/new-virus-family-discovered-more-trojan-than-just-adware-20151105/

Ответить
Развернуть ветку
1 комментарий
Неопределенный татарин

Хорошая попытка, Вадим, но нет.

Ответить
Развернуть ветку
Смертный будильник

Я перейду на WP, хорошо

Ответить
Развернуть ветку
2 комментария
Ленинградский микрофон

Ну а вообще ору.

Android
Appleinsider

Лол.

Ответить
Развернуть ветку
Автономный вентилятор

Праздник на твоей улице, чо.

Ответить
Развернуть ветку
Взрослый велосипед

Что заставляет людей качать обычные гугплеевские бесплатные приложения из левых магазинов?

Ответить
Развернуть ветку
Неопределенный татарин

"скачать бесплатно гонки на ондроид"

Ответить
Развернуть ветку
Долгий кран

А вообще да, это как зайти в отдел вич-инфицированных и устроить там оргию. Потом удивляться.

Что интересно, среди пользователей и iOS, и Android таких кадров полно.
Винят при этом, конечно же, дырявую систему, джейлбрейки и прочие. что угодно, кроме своей же дырявой головы и рук с нестандартной анатомией.

Ответить
Развернуть ветку
1 комментарий
Долгий кран

Что заставляет людей брать ипотеку в валюте?

Ответить
Развернуть ветку
2 комментария
Квадратный хот-дог

новость от владельцев apple и для владельцев apple
только далекие гуманитарии смогут поверить в то что может существовать вирус который нельзя удалить и нужно бежать в магазин за новым телефон.
просто потому что в мире apple такой вирус есть - выход нового айфона, в этот момент старые превращаются в тыкву

Ответить
Развернуть ветку
Бесплатный алмаз

Ахахахха, шутеечка)

Ответить
Развернуть ветку
Престижный Кирилл

Я там чуть выше описал принцип работы. tl;dr: на x86 могут быть. Поэтому могут и на андроиде

Ответить
Развернуть ветку
Квадратный хот-дог

так как текст и заголовок статьи изменился, и тем кто зашел будет непонятно из-за чего весь срач в каментах
я покажу как статья выглядела изначально

Ответить
Развернуть ветку
Бесплатный алмаз

Блэт, но ведь цитата, не Вадим выдумал.

Ответить
Развернуть ветку
1 комментарий
Долгий кран
В Lookout обнаружили, что злоумышленники встраивают свой вредоносный код почти во все популярные приложения, но не трогают антивирусы.

Иначе это было бы совсем эпично.

Черт, как они это сделали, дико интересно.

Ответить
Развернуть ветку
Ведущий рубин

Да наверное по тому же принципу, что и установка новой прошивки - меняется загрузчик операционной системы, он стоит над андроидом, поэтому его нельзя удалить сбросом.
Другое дело, что рут получить не так то просто бывает - разные производители оставляют разные лазейки для этого.
Как правило, что бы там не было заражено в системе, даже если это загрузчик, то его можно восстановить к заводской версии.

Ответить
Развернуть ветку
Трудящийся цветок

Вадим, ну реально желтизну написал.

Ответить
Развернуть ветку
Восточный единорожек88

Обновите статью и посмотрите её новое завершение.

Ответить
Развернуть ветку
Мрачный будильник

А ты думал просто так жёлтая плашка в логотипе?

Ответить
Развернуть ветку
Бесплатный алмаз

Скорее уж описал, а не написал

Ответить
Развернуть ветку
1 комментарий
Социалистический историк
При этом пользователям устройств на ОС Google надеяться на быстрое появление «заплатки» не приходится: спустя месяц после запуска Android 6.0 Marshmallow он был установлен только на 0,3% смартфонов.

Вы так говорите, как будто Android-пользователи сидят и выбирают, ставить им новую систему или нет.

Ответить
Развернуть ветку
Мрачный будильник

Ты не поверишь =)

Ответить
Развернуть ветку
7 комментариев
Крайний мангал

обновления безопасности выходят и на предыдущие версии, не?

Ответить
Развернуть ветку
1 комментарий
Крестьянский клуб

А что, если он заводской?

Ответить
Развернуть ветку
Заметный Влад

Внимание для Полины К, здесь Киану используется правильно!

Ответить
Развернуть ветку
7 комментариев
Каменный Валера

Комментарий недоступен

Ответить
Развернуть ветку
Восточный единорожек88

В общем, в статье всё поправил и убрал акцент на цитате Lookout в заголовке.

Посыпаю голову пеплом. Не до конца проснулся и не отделил зёрна от плевел.

Ответить
Развернуть ветку
2 комментария
Восточный единорожек88
Ответить
Развернуть ветку
24 комментария
Убитый пришелец
Людям, которые «подцепили» Shedun, Shuanet или ShiftyBug, возможно, придётся пойти и купить новый телефон.

1. cd /SDK/platform-tools
2. fastboot -w
В зависимости от ситуации:
3. fastboot erase system
4. fastboot erase boot
5. fastboot erase preinstall
6. fastboot erase data
7. fastboot erase cache
8. fastboot erase dalvik
9. fastboot reboot
10. fastboot flash-all.sh

Сложно?

Ответить
Развернуть ветку
Необыкновенный бинокль

Комментарий недоступен

Ответить
Развернуть ветку
Бесплатный алмаз

Красавчик, герой, профи.

А теперь приопусти задравшийся нос и объясни это типичному юзеру, например.

Ответить
Развернуть ветку
20 комментариев
Ленинградский микрофон

Ну бля, чё ты палишь, я уже озолотиться думал!

Ответить
Развернуть ветку
Стабильный файл

Ещё раз напомню, что версия системы на Android-устройствах не так важна, как версия Google play services, которые обновляются по воздуху на всех телефонах.

Ответить
Развернуть ветку
Положенный теркин30см

Ко всему вышесказанному,

При этом пользователям устройств на ОС Google надеяться на быстрое появление «заплатки» не приходится: спустя месяц после запуска Android 6.0 Marshmallow он был установлен только на 0,3% смартфонов.

Google выпускает ежемесячные апдейты безопасности. Только доступны они не для всех устройств, конечно.

Ответить
Развернуть ветку
Автономный вентилятор

"Зачем покупать все эти HTC (стараются особенно в флагманах придерживаться правила 90 дней, а в A9 собираются 15 дней) , когда можно купить вот этих дешёвых китайцев" ))

Ответить
Развернуть ветку
Драматический историк

Что мне мешает переустановить систему? Купить новый телефон, фу, бред.

Ответить
Развернуть ветку
Квадратный хот-дог

вадим:
-а так можно?(гуглил: айфон, переустановить систему...)

Ответить
Развернуть ветку
Каменный Валера

Комментарий недоступен

Ответить
Развернуть ветку
4 комментария
Престижный Кирилл

Вроде на моторах с этим плохо было, да

Ответить
Развернуть ветку
Умерший спрей

Очень жирный вброс, спс, Вадим.

Ответить
Развернуть ветку
Мрачный будильник

А как вирус получает root? Для этого же зачастую нужно разблокировать систему, и чаще всего при помощи компа. Что за чушь?

Ответить
Развернуть ветку
Конечный историк

Есть однокликовые руты, работающие без подключения к компу. Что мешает такое же добавит в вирус - ничего. Вот вам и получили рут.

Ответить
Развернуть ветку
10 комментариев
Значительный микрофон

Интересно, каков процент андроид-юзеров, которые знают про сторонние магазины

Ответить
Развернуть ветку
Северный динозавр

Зачем ходить не в GP вообще?

Ответить
Развернуть ветку
Партийный украинец

Бесплатный сыр, например.

Ответить
Развернуть ветку
1 комментарий
Областной Макс

Если не перепрошивать самому, то, как мне кажется, юзер отнес бы девайс в сервис. Прошьют там тогда, собственно.

Но для этого еще нужно узнать, что на девайсе троян.

Ну и конечно, простите, но как он получит рут, если толковых отвязанных от пк скриптов по получению нет? Есть на старые девайсы со старыми системами, но там тоже рулетка - сработает, нет.

Эту новость явно не Вадиму стоило отправлять - у него репутация эпплофага, даже если бы было написано более грамотно относительно андроидных девайсов, все равно бы взъелись.

Ответить
Развернуть ветку
Санитарный ГОСТ

Парочка знакомых как раз приносили дешевые планшеты от местных производителей, которые просто кишели рекламой. На удивление, сброс из recovery и adb не помогал. На чистой системе было установлено несколько apk, один из которых косил под системный локер и не давал ничего сделать, пока не сделаешь его администратором системы. После этого, на планшет при подключении к сети, прилетал целый табор других приложений и куча рекламы. Разбираться в механизмах работы не было времени, поэтому просто прошил заводской образ.

Кстати Касперский детектировал угрозу, но удалить не мог. Сам был немного удивлен подобным поведением, кстати рут на устройстве получен не был. Как это чудо работает, для меня остается загадкой.

Ответить
Развернуть ветку
Необыкновенный бинокль

Комментарий недоступен

Ответить
Развернуть ветку
Международный меч

Боже мой какая желтизна

Ответить
Развернуть ветку
Международный меч

Боже мой какая желтизна

Ответить
Развернуть ветку
Встречный клуб

Комментарий недоступен

Ответить
Развернуть ветку
Долгий кран
Людям, которые «подцепили» Shedun, Shuanet или ShiftyBug, скорее всего, придётся пойти и купить новый телефон.

Интересно, что насчёт того думают маркетологи смартфонов не на базе Android?

Ответить
Развернуть ветку
Заметный Влад

Что-то последнее время на сайте о мемах, частенько не правильно используют эти самые мемы. Киану постится с вопросом "а что если?".

Ответить
Развернуть ветку
35 комментариев
Читать все 193 комментария
null