Dostawał się pod warstwę systemu. Pobrano go 2,3 miliona razy

Jak wynika z ustaleń McAfee, do sklepu Google Play trafiło złośliwe oprogramowanie NoVoice ukryte w blisko 50 aplikacjach. Programy, udające m.in. narzędzia do czyszczenia i galerie zdjęć, pobrano ok. 2,3 mln razy, zanim Google je usunęło.

MOUNTAIN VIEW, CALIFORNIA - JULY 23: An Android character is displayed in front of a building on the Google headquarters campus on July 23, 2025 in Mountain View, California. Google parent company Alphabet reported better-than-expected second-quarter earnings with revenue of $96.43 billion compared to analyst expectations of $94 billion. (Photo by Justin Sullivan/Getty Images)Android był narażony na zagrożenie przez 5 lat
Źródło zdjęć: © GETTY | Justin Sullivan
Michał Mielnik

Z analiz McAfee wynika, że kampania opierała się na aplikacjach, które działały zgodnie z opisem i nie prosiły o podejrzane uprawnienia. To utrudniało szybkie wychwycenie zagrożenia po stronie użytkowników. Po zgłoszeniu badaczy złośliwe programy usunięto z Google Play.

Po uruchomieniu zainfekowanej aplikacji NoVoice podejmował próbę uzyskania dostępu do uprawnień do wykonania roota, czyli zdobycia kontroli administratora nad urządzeniem. W tym celu wykorzystywał starsze luki w Androidzie z lat 2016-2021, a więc podatności sprzed kilku lat.

Chcesz liczyć kalorie? Skorzystaj z tych aplikacji!

Jak NoVoice ukrywał się w Androidzie? Pomagały pliki .png i Facebook

McAfee opisuje, że część komponentów maskowano m.in. w pakiecie o nazwie com.facebook.utils, a właściwy ładunek zaszyto w pliku PNG. Złośliwy moduł miał też usuwać pliki pośrednie, aby ograniczać ilość śladów pozostawianych w systemie.

Badacze zwrócili uwagę na rozbudowane mechanizmy ochrony samego malware. W kodzie znajdowały się kontrole pod kątem emulatorów, debuggerów oraz korzystania z sieci VPN. Dodano również kilkanaście mechanizmów weryfikujących, czy infekcja może przebiegać bez wzbudzania podejrzeń.

Wszystkie weryfikacje, jakie malware wykonywał na urządzeniu
Wszystkie weryfikacje, jakie malware wykonywał na urządzeniu © McAfee

McAfee nie przypisało tej operacji konkretnej grupie, ale wskazało podobieństwa do trojana Triada. W analizie odnotowano też wyłączenia w kodzie, które miały zapobiegać szkodom w rejonie Pekinu i Shenzhen.

Po połączeniu z serwerem sterującym (C2) NoVoice zbierał informacje o urządzeniu: m.in. wersję Androida, poziom poprawek bezpieczeństwa oraz listę zainstalowanych aplikacji. Następnie co 60 sekund odpytywał C2 i pobierał elementy dopasowane do konkretnego telefonu, aby zwiększyć szanse na skuteczne zrootowanie systemu.

Według McAfee, po uzyskaniu roota malware potrafił podmieniać biblioteki systemowe i budować wielowarstwową trwałość infekcji, m.in. przez skrypty recovery oraz elementy umieszczone na partycji systemowej. Taki mechanizm oznaczał, że złośliwy kod mógł przetrwać nawet przywrócenie ustawień fabrycznych, bo pozostawał poza obszarem standardowego kasowania danych.

W fazie po infekcji kod atakujących miał być wstrzykiwany do każdej uruchamianej aplikacji. McAfee zaobserwowało m.in. moduł do cichej instalacji lub usuwania aplikacji oraz komponent działający w programach z dostępem do internetu.

Pełna mapa ataku NoVoice
Pełna mapa ataku NoVoice © McAfee

W odzyskanym ładunku głównym celem miał być WhatsApp. McAfee opisuje, że po uruchomieniu komunikatora NoVoice pozyskiwał dane potrzebne do odtworzenia sesji ofiary, w tym bazę szyfrowania, klucze protokołu Signal oraz identyfikatory konta, takie jak numer telefonu i dane kopii Google Drive.

McAfee wskazuje, że luka wykorzystywana przez NoVoice została naprawiona przez Google w maju 2021 r. Jednocześnie podkreśla, że starsze urządzenia bez aktualizacji mogą pozostawać narażone. Osoby, które instalowały m.in. aplikację SwiftClean, powinny liczyć się z ryzykiem dla danych.

Misja AI © Cyfrowi Bezpieczni
Wybrane dla Ciebie
Musk vs Altman. Elon nie tak szczodry, jak twierdził?
Musk vs Altman. Elon nie tak szczodry, jak twierdził?
Rafał Brzoska wygrywa. Przełomowy wyrok ws. oszustw na Facebooku
Rafał Brzoska wygrywa. Przełomowy wyrok ws. oszustw na Facebooku
13-latek znalazł monetę. Okazała się pierwszym takim artefaktem
13-latek znalazł monetę. Okazała się pierwszym takim artefaktem
Przyszłość lotnictwa. Te silniki obniżą zużycie paliwa
Przyszłość lotnictwa. Te silniki obniżą zużycie paliwa
Wszyscy mają je w nosie. Naukowcy stworzyli ich mapę
Wszyscy mają je w nosie. Naukowcy stworzyli ich mapę
Nie tylko cieśniny na Ziemi. Można zablokować przestrzeń kosmiczną?
Nie tylko cieśniny na Ziemi. Można zablokować przestrzeń kosmiczną?
Trump wskazał największego sojusznika USA. To nie Polska
Trump wskazał największego sojusznika USA. To nie Polska
Wybierz zamiast indukcji. Podziękujesz sobie płacąc rachunki
Wybierz zamiast indukcji. Podziękujesz sobie płacąc rachunki
NASA testuje nowy silnik jonowy na lit. Idealny do podróży na Marsa
NASA testuje nowy silnik jonowy na lit. Idealny do podróży na Marsa
Tak ocenił wsparcie z USA. Szczera opinia ukraińskiego pułkownika
Tak ocenił wsparcie z USA. Szczera opinia ukraińskiego pułkownika
Gigantyczna struktura tuż za Drogą Mleczną. Naukowcy tworzą jej mapę
Gigantyczna struktura tuż za Drogą Mleczną. Naukowcy tworzą jej mapę
Złowili niezwykły okaz. Trafia się raz na 50 mln
Złowili niezwykły okaz. Trafia się raz na 50 mln
ZACZEKAJ! ZOBACZ, CO TERAZ JEST NA TOPIE