Приложения из Google Play украли миллионы евро, есть пострадавшие в Украине (ФОТО)

Вирусное ПО из магазина Google Play, скачанное на смартфоны, втайне оформляет подписки на платные сервисы, среди жертв оказались пользователи из Украины.

Об этом сообщает Forbes, со ссылкой на экспертов компании по кибербезопасности Zimperium.

Исследователи утверждают, что мошенники начали масштабную кампанию по распространению трояна GriftHorse в ноябре 2020 года, с тех пор он успел «заразить» около 10 млн смартфонов, работающих на операционной системе Android. При помощи примерно 200 приложений преступникам удалось украсть миллионы долларов. Больше всего пострадали жители Европы, однако размещение в Google Play позволило охватить 70 стран по всему миру, среди них оказалась и Украина.

decoding="async" loading="lazy" class="alignnone size-medium wp-image-1705469" src="https://admin.golos.ua/images/2021/09/Prylozhenyya-yz-Google-Play-ukraly-myllyony-evro-est-postradavshye-v-Ukrayne-FOTO-1-660x422.jpg" alt="" width="660" height="422" srcset="https://admin.golos.ua/images/2021/09/Prylozhenyya-yz-Google-Play-ukraly-myllyony-evro-est-postradavshye-v-Ukrayne-FOTO-1-660x422.jpg 660w, https://admin.golos.ua/images/2021/09/Prylozhenyya-yz-Google-Play-ukraly-myllyony-evro-est-postradavshye-v-Ukrayne-FOTO-1.jpg 740w" sizes="(max-width: 660px) 100vw, 660px" />

«От Австралии до России и от Южной Африки до Соединенных Штатов пользователи мобильных устройств по всему миру были украдены благодаря этой кампании», — заявил генеральный директор Zimperium Шридхар Миттал. — «Злоумышленники за это время могли завладеть миллионами евро».

После установки приложения навязчиво показывают всплывающие окна, информирующие о выигрыше, предлагающие забрать приз и пр. Тех, кто случайно или намеренно нажимает кнопку согласия, перенаправляют на страницу, язык которой меняется в зависимости от геолокации IP-адреса пользователя. Сайт требует ввести номер телефона, но вместо выдачи награды оформляет подписку на SMS-сервис за $40 (€30) в месяц.

decoding="async" loading="lazy" class="alignnone size-medium wp-image-1705470" src="https://admin.golos.ua/images/2021/09/Prylozhenyya-yz-Google-Play-ukraly-myllyony-evro-est-postradavshye-v-Ukrayne-FOTO-2-234x480.jpg" alt="" width="234" height="480" srcset="https://admin.golos.ua/images/2021/09/Prylozhenyya-yz-Google-Play-ukraly-myllyony-evro-est-postradavshye-v-Ukrayne-FOTO-2-234x480.jpg 234w, https://admin.golos.ua/images/2021/09/Prylozhenyya-yz-Google-Play-ukraly-myllyony-evro-est-postradavshye-v-Ukrayne-FOTO-2.jpg 293w" sizes="(max-width: 234px) 100vw, 234px" />      decoding="async" loading="lazy" class="alignnone size-medium wp-image-1705471" src="https://admin.golos.ua/images/2021/09/Prylozhenyya-yz-Google-Play-ukraly-myllyony-evro-est-postradavshye-v-Ukrayne-FOTO-3-337x480.jpg" alt="" width="337" height="480" srcset="https://admin.golos.ua/images/2021/09/Prylozhenyya-yz-Google-Play-ukraly-myllyony-evro-est-postradavshye-v-Ukrayne-FOTO-3-337x480.jpg 337w, https://admin.golos.ua/images/2021/09/Prylozhenyya-yz-Google-Play-ukraly-myllyony-evro-est-postradavshye-v-Ukrayne-FOTO-3.jpg 421w" sizes="(max-width: 337px) 100vw, 337px" />

Фишинговые программы маскировались под различные приложения, включая игры, переводчики, гороскопы, мониторинг физиологических показателей и даже радар для поиска паранормальных явлений. Так, зараженную программу для перевода Handy Translator Pro скачали от 500 тыс. до 1 млн пользователей.

«Эти вредоносные приложения для Android кажутся нормальными, когда вы читаете их описание в магазине приложений, но ложное чувство уверенности меняется, когда с пользователей ежемесячно взимается плата за премиум-сервис, на который они подписываются без их ведома и согласия», — заявили исследователи.

Трояны GriftHorse созданы с использованием фреймворка для разработки мобильных приложений Apache Cordova, который позволяет разработчикам использовать стандартные веб-технологии — HTML5, CSS3 и JavaScript для кроссплатформенных приложений. Технология позволяет автоматически устанавливать обновления, не требуя подтверждения пользователя. В то же время, ее могут использовать для размещения на сервере вредоносного кода и его запуска в реальном времени.

После сообщения от экспертов по кибербезопасности о вредоносах, Google удалила сотни зараженных программ из своего магазина и заблокировала разработчиков, однако они продолжали обманывать пользователей в течении нескольких месяцев. Как выяснила Zimperium, мошенники сменили веб-серверы для управления приложениями и перебрались на другие торговые площадки. Исследователи опубликовали на сайте полный список вредоносных приложений, хэшей и доменов, с помощью которых обворовывают пользователей.

Ранее стало известно, что Google Play распространяет опасный вирус, ворующий пароли от Приват24 и Monobank.

Также сообщалось, что в Украине аферисты устанавливают на банкоматах спецустройства и скрытые видеокамеры, которые считывают информацию с магнитных лент и фиксируют пароли от банковских карт.

Читайте также по теме