Følg oss her

Teknologi

50 Google Play-apper spredte malware: Slik sjekker du om Android-telefonen din er rammet

2,3 millioner Android-nedlastinger var eksponert før Google fjernet apper med den skjulte malwaren NoVoice.

Publisert

d.

50 Google Play-apper spredte malware: Slik sjekker du om Android-telefonen din er rammet

Sikkerhetsselskapet McAfee avdekket i april en skadevare-kampanje som gjemte seg i over 50 apper på Google Play. Appene så ut som helt vanlige rengjøringsverktøy, bildegallerier og småspill, men i bakgrunnen forsøkte de å ta full kontroll over telefonen.

Til sammen ble de infiserte appene lastet ned rundt 2,3 millioner ganger før de ble ryddet ut av butikken. Bak kulissene brukte malwaren, kalt NoVoice, 22 forskjellige utnyttelser mot eldre Android-versjoner for å skaffe seg rot-tilgang, blant annet feil i Mali GPU-driverne og i systemets håndtering av IPv6-trafikk.

Google svarte kontant på funnene. "Android tettet sårbarhetene denne malwaren støtter seg på i sikkerhetsoppdateringer for flere år siden, så hvis enheten din er oppdatert siden mai 2021, har den vært beskyttet", sa en talsperson til Forbes. Play Protect, Googles innebygde skanner, fjerner appene automatisk og blokkerer nye installasjoner.

Slik gikk NoVoice etter WhatsApp

Den mest aggressive delen av kampanjen handlet ikke om reklame eller kryptomining, men om overtakelse av meldingskontoer. En egen komponent, døpt PtfLibc, gikk målrettet etter WhatsApp og hentet ut krypterte databaser, Signal-protokollens nøkler, registreringsidentifikatorer og brukerdata som telefonnumre og kontoinformasjon.

I praksis kunne angriperne dermed kopiere hele WhatsApp-økten og logge seg på som deg fra en annen enhet, uten at du fikk et varsel. Samtlige svakheter NoVoice utnyttet, ble ifølge McAfee-forsker Ahmad Zubair Zahid tettet mellom 2016 og 2021, altså et vindu der utdaterte telefoner er klart mest utsatte.

Slik sjekker du Android-telefonen din

Har du en Android-telefon som er oppdatert i løpet av de siste årene, er du sannsynligvis trygg fra akkurat denne kampanjen. Men saken er en grei anledning til å gjøre en opprydning:

- Åpne Google Play, trykk på profilikonet øverst til høyre og velg Play Protect. Kjør en manuell skanning. Verktøyet sjekker apper og enheter for skadelig atferd og deaktiverer eller fjerner det som blir flagget. - Gå til Innstillinger > Apper og se hvilke tillatelser appene faktisk har. En bildeviser som vil ha tilgang til SMS, eller et lite spill som ber om tilgjengelighetstjenester, er et rødt flagg. - Sjekk sikkerhetsnivået under Innstillinger > Om telefonen > Sikkerhetsoppdatering. Ligger datoen før mai 2021, bør du oppdatere. Hvis produsenten ikke lenger leverer oppdateringer, er telefonen i praksis åpen for angrep som dette. - Slett apper du ikke bruker. Særlig små verktøy og gratisspill du lastet ned én gang og glemte, er akkurat den typen fasade NoVoice-operatørene brukte.

Derfor holder ikke fabrikktilbakestilling for eldre modeller

Det mest urovekkende funnet er hvordan malwaren biter seg fast. På enheter med Android 7 eller eldre kan ikke rot-infeksjonen fjernes med en vanlig tilbakestilling til fabrikkinnstillinger, og full omskriving av fastvaren kreves for å bli kvitt den.

For gamle telefoner som fortsatt brukes til bank, e-post eller familiechat, betyr det i praksis at en infeksjon bare kan renses hos et verksted, eller ved å pensjonere enheten. Og det er nettopp det angriperne satser på: at brukerne stoler blindt på Google Play, klikker "installer", og aldri ser tilbake.

Annonse