Dostawał się pod warstwę systemu. Pobrano go 2,3 miliona razy

Jak wynika z ustaleń McAfee, do sklepu Google Play trafiło złośliwe oprogramowanie NoVoice ukryte w blisko 50 aplikacjach. Programy, udające m.in. narzędzia do czyszczenia i galerie zdjęć, pobrano ok. 2,3 mln razy, zanim Google je usunęło.

MOUNTAIN VIEW, CALIFORNIA - JULY 23: An Android character is displayed in front of a building on the Google headquarters campus on July 23, 2025 in Mountain View, California. Google parent company Alphabet reported better-than-expected second-quarter earnings with revenue of $96.43 billion compared to analyst expectations of $94 billion. (Photo by Justin Sullivan/Getty Images)Android był narażony na zagrożenie przez 5 lat
Źródło zdjęć: © GETTY | Justin Sullivan
Michał Mielnik

Z analiz McAfee wynika, że kampania opierała się na aplikacjach, które działały zgodnie z opisem i nie prosiły o podejrzane uprawnienia. To utrudniało szybkie wychwycenie zagrożenia po stronie użytkowników. Po zgłoszeniu badaczy złośliwe programy usunięto z Google Play.

Po uruchomieniu zainfekowanej aplikacji NoVoice podejmował próbę uzyskania dostępu do uprawnień do wykonania roota, czyli zdobycia kontroli administratora nad urządzeniem. W tym celu wykorzystywał starsze luki w Androidzie z lat 2016-2021, a więc podatności sprzed kilku lat.

Chcesz liczyć kalorie? Skorzystaj z tych aplikacji!

Jak NoVoice ukrywał się w Androidzie? Pomagały pliki .png i Facebook

McAfee opisuje, że część komponentów maskowano m.in. w pakiecie o nazwie com.facebook.utils, a właściwy ładunek zaszyto w pliku PNG. Złośliwy moduł miał też usuwać pliki pośrednie, aby ograniczać ilość śladów pozostawianych w systemie.

Badacze zwrócili uwagę na rozbudowane mechanizmy ochrony samego malware. W kodzie znajdowały się kontrole pod kątem emulatorów, debuggerów oraz korzystania z sieci VPN. Dodano również kilkanaście mechanizmów weryfikujących, czy infekcja może przebiegać bez wzbudzania podejrzeń.

Wszystkie weryfikacje, jakie malware wykonywał na urządzeniu
Wszystkie weryfikacje, jakie malware wykonywał na urządzeniu © McAfee

McAfee nie przypisało tej operacji konkretnej grupie, ale wskazało podobieństwa do trojana Triada. W analizie odnotowano też wyłączenia w kodzie, które miały zapobiegać szkodom w rejonie Pekinu i Shenzhen.

Po połączeniu z serwerem sterującym (C2) NoVoice zbierał informacje o urządzeniu: m.in. wersję Androida, poziom poprawek bezpieczeństwa oraz listę zainstalowanych aplikacji. Następnie co 60 sekund odpytywał C2 i pobierał elementy dopasowane do konkretnego telefonu, aby zwiększyć szanse na skuteczne zrootowanie systemu.

Według McAfee, po uzyskaniu roota malware potrafił podmieniać biblioteki systemowe i budować wielowarstwową trwałość infekcji, m.in. przez skrypty recovery oraz elementy umieszczone na partycji systemowej. Taki mechanizm oznaczał, że złośliwy kod mógł przetrwać nawet przywrócenie ustawień fabrycznych, bo pozostawał poza obszarem standardowego kasowania danych.

W fazie po infekcji kod atakujących miał być wstrzykiwany do każdej uruchamianej aplikacji. McAfee zaobserwowało m.in. moduł do cichej instalacji lub usuwania aplikacji oraz komponent działający w programach z dostępem do internetu.

Pełna mapa ataku NoVoice
Pełna mapa ataku NoVoice © McAfee

W odzyskanym ładunku głównym celem miał być WhatsApp. McAfee opisuje, że po uruchomieniu komunikatora NoVoice pozyskiwał dane potrzebne do odtworzenia sesji ofiary, w tym bazę szyfrowania, klucze protokołu Signal oraz identyfikatory konta, takie jak numer telefonu i dane kopii Google Drive.

McAfee wskazuje, że luka wykorzystywana przez NoVoice została naprawiona przez Google w maju 2021 r. Jednocześnie podkreśla, że starsze urządzenia bez aktualizacji mogą pozostawać narażone. Osoby, które instalowały m.in. aplikację SwiftClean, powinny liczyć się z ryzykiem dla danych.

Misja AI © Cyfrowi Bezpieczni
Wybrane dla Ciebie
System Lima EW. "Cudowna broń" Ukrainy zwalcza rosyjskie bomby i Kindżały
System Lima EW. "Cudowna broń" Ukrainy zwalcza rosyjskie bomby i Kindżały
Reguluje glukozę. Już niewielka ilość ma dobroczynny wpływ
Reguluje glukozę. Już niewielka ilość ma dobroczynny wpływ
Konfrontacja Gripenów E z F-35. Ćwiczenia Salitre 2026
Konfrontacja Gripenów E z F-35. Ćwiczenia Salitre 2026
Jedyny taki na świecie. Auta z niego nie skorzystają
Jedyny taki na świecie. Auta z niego nie skorzystają
Rośnie w oczach. Megakonstrukcja ma być najwyższa na świecie
Rośnie w oczach. Megakonstrukcja ma być najwyższa na świecie
Kraj przybrał czerwony kolor. Jest jeden powód
Kraj przybrał czerwony kolor. Jest jeden powód
Wieszasz je na lodówce? Eksperci mówią jasno
Wieszasz je na lodówce? Eksperci mówią jasno
Jak przechowujesz cytryny? Ten trick sprawi, że będą świeże tygodniami
Jak przechowujesz cytryny? Ten trick sprawi, że będą świeże tygodniami
Kluczowa reforma energetyki. Dotknie milionów Polaków
Kluczowa reforma energetyki. Dotknie milionów Polaków
Szykujesz grill? Ten węgiel będzie najlepszym wyborem
Szykujesz grill? Ten węgiel będzie najlepszym wyborem
Wycenili uderzenia Iranu. To dla Trumpa kubeł zimnej wody
Wycenili uderzenia Iranu. To dla Trumpa kubeł zimnej wody
Potężne chmury plazmy na Słońcu. W końcu jest wyjaśnienie
Potężne chmury plazmy na Słońcu. W końcu jest wyjaśnienie
MOŻE JESZCZE JEDEN ARTYKUŁ? ZOBACZ CO POLECAMY