Istraživači su otkrili novi Android malver pod nazivom NoVoice, koji je bio skriven u više od 50 aplikacija na Google Play prodavnici. Te aplikacije su ukupno preuzete najmanje 2,3 miliona puta.
Zlonamjerne aplikacije su se predstavljale kao alati za čišćenje sistema, galerije fotografija i mobilne igre. Funkcionisale su potpuno normalno i nisu tražile sumnjive dozvole, čime su uspješno izbjegavale pažnju korisnika.
Nakon instalacije, malver pokušava da preuzme potpunu kontrolu nad uređajem (root pristup), koristeći stare Android ranjivosti koje su zakrpljene u periodu od 2016. do 2021. godine. Istraživači kompanije McAfee nisu uspjeli da identifikuju odgovorne napadače, ali su uočili sličnosti sa poznatim trojancem Triada.
Zlonamjerni kod je pažljivo sakriven unutar paketa nazvanog com.facebook.utils, gdje se prikriva kao dio legitimnih Facebook SDK komponenti. Dodatno, koristi se tehnika steganografije — šifrovani APK fajl se skriva unutar PNG slike, zatim se iz nje izvlači i učitava direktno u memoriju, bez ostavljanja tragova.
NoVoice koristi napredne metode za izbjegavanje detekcije. Provjerava da li se pokreće na emulatoru, da li je aktivan VPN ili debugger, kao i geografske lokacije korisnika. Na primjer, izbjegava infekciju uređaja u određenim regionima Kine, poput Pekinga i Šenžena. Ako su svi uslovi ispunjeni, uređaj se povezuje sa komandno-kontrolnim (C2) serverom i šalje detaljne informacije o sistemu, kako bi se odabrao odgovarajući exploit. Ukupno su identifikovana 22 različita exploita.
Nakon uspješnog preuzimanja kontrole, malver mijenja ključne sistemske biblioteke i onemogućava osnovne sigurnosne mehanizme, uključujući SELinux.
Posebno zabrinjava činjenica da NoVoice može opstati čak i nakon fabričkog resetovanja uređaja.
U fazi nakon infekcije, malver ubacuje svoj kod u sve aktivne aplikacije, sa posebnim fokusom na WhatsApp. Cilj je krađa podataka potrebnih za kloniranje korisničke sesije, čime napadači dobijaju potpuni pristup komunikaciji žrtve.
Google je u međuvremenu uklonio zaražene aplikacije iz Play prodavnice. Ipak, korisnici koji su ih ranije instalirali treba da pretpostave da su njihovi uređaji i podaci kompromitovani.
Budući da NoVoice koristi stare ranjivosti, noviji i redovno ažurirani Android uređaji nisu podložni ovom napadu. Stručnjaci savjetuju korišćenje podržanih uređaja i instaliranje aplikacija isključivo od provjerenih izdavača — čak i kada dolaze sa Google Play-a.



