Приложения, зараженные шпионом SonicSpy, были удалены из Google Play

Зловред SonicSpy был найден в трех мессенджерах, размещенных в Google Play, а также в тысяче приложений, размещенных в сторонних магазинах программ для Android

Три мессенджера, доступные для скачивания в Google Play, содержали в себе шпионскую программу SonicSpy. По данным исследователей из Lookout , зловредом также были заражены более тысячи приложений, размещенных в сторонних магазинах приложений для Android.

Специалисты Lookout приписывают авторство зловреда иракским разработчикам IraqWebService. Информации о том, как долго вредоносные приложения были доступны в Google Play, нет, но статистика по одному из зараженных мессенджеров Soniac Messenger показала, что последний раз приложение было обновлено в апреле 2017 года и за прошедшие 5 месяцев было загружено от одной до пяти тысяч раз.

Всего в Google Play были обнаружены три вредоносных мессенджера: Soniac Messenger, Hulk Messenger и Troy Chat. В то же время приложения из сторонних магазинов представляли собой скомпрометированные версии популярных программ, таких как Pokemon Go, Netflix и Clash Royale.

Приложение Soniac Messenger являлось кастомизированной версией мессенджера Telegram. Исследователи предполагают, что у разработчиков этих программ есть возможность производить их в большом количестве.

Седьмого июля Google получил уведомление о наличии шпионского модуля в Soniac Messenger, и в тот же день приложение было удалено из Google Play. Hulk Messenger и Troy Chat также были накануне удалены из магазина либо самими разработчиками, либо силами Google. Компания на запрос комментария не ответила.

Шпионская программа SonicSpy крайне агрессивна. Анализ показал, что она способна удаленно выполнять на зараженном устройстве 73 различных команды, например, предоставлять доступ к камере, SMS-сообщениям, истории звонков, контактам, информации о доступных Wi-Fi точках и т.д.

SonicSpy использует функции Android, предназначенные для людей с ограниченными возможностями, чтобы вмешиваться в работу сторонних приложений и таким образом следить за действиями пользователя. Например, программа может перехватывать уведомления о входящих сообщениях и получать доступ к их содержимому.

Эксперты заметили сходство SonicSpy с троянской программой SpyNote, найденной в середине 2016 года. Целью SpyNote было внушить пользователям Android, что это легитимное приложение, а после установки передать управление устройством в руки злоумышленникам, которые помимо прочего получали возможность копировать файлы, просматривать контакты и подслушивать разговоры жертвы.

О разработчиках SonicSpy под названием IraqWebService известно немного. Они базируются в Ираке, и возможно, их целью было заражение небольшого числа конкретных пользователей на Ближнем Востоке. Злоумышленникам пришлось потратить немало сил, чтобы попасть в Google Play, и таким образом войти в доверие своей целевой аудитории.