Dans de nombreuses régions, le seul moyen pour les fabricants et les revendeurs d'atteindre les consommateurs passe par des appareils très économiques qui sacrifient des aspects critiques comme la possibilité de recevoir des mises à jour fréquentes, mais ce n'est pas tout. Ils préinstallent également une quantité importante d'applications non désirées par l'utilisateur, et ajoutent des mécanismes qui rendent leur suppression difficile. Les deux derniers exemples sont Android.DownLoader.473.origin et Android.Sprovider.7, des trojans qui installent des applications parasites en arrière-plan et ajoutent de la publicité.

Smartphones Android à bas coût infectés par des trojans qui réinstallent des applications
Trojan

Concurrencer sur les prix est très compliqué pour certaines entreprises, surtout lorsqu'elles doivent faire face à des marchés comme la Chine, la Russie, l'Inde et l'Amérique latine. Il a été dûment prouvé que dans certaines régions du globe, la soi-disant « haute gamme » ne gagne pas de traction, donc leurs marchés se remplissent d'options alternatives qui ne sont pas toujours à la hauteur. Une des premières choses qui restent sur le carreau est la possibilité de mettre à jour Android, approfondissant ainsi sa fragmentation. Les fabricants n'ont aucun intérêt à développer des mises à jour, et font tout pour que le consommateur passe d'un appareil à un autre. Comme si cela ne suffisait pas, des esprits sans scrupules décident d'extraire encore plus d'argent de ces produits avec l'aide d'applications préinstallées et de downloaders malveillants.

Smartphones Android à bas coût infectés par des trojans qui réinstallent des applications
Le dispositif MegaFon Login 4 LTE a été l'un des appareils affectés par le trojan Android.DownLoader.473.origin.

Les trojans Android.DownLoader.473.origin et Android.Sprovider.7

La société russe d'antimalware Dr. Web a récemment publié un rapport sur deux trojans déguisés en downloaders dont l'objectif est d'ajouter et réinstaller des applications sans le consentement de l'utilisateur. Le premier est connu sous le nom d'Android.DownLoader.473.origin, tandis que le second a été identifié comme Android.Sprovider.7. Dans le cas d'Android.DownLoader.473.origin, le module s'active dès que l'appareil termine son initialisation, et attend une connexion WiFi pour télécharger un fichier de configuration avec des instructions spécifiques. Dans ce fichier se trouve la liste des applications installées en arrière-plan. De son côté, Android.Sprovider.7 peut télécharger des APK, exécuter des applications, ouvrir des liens dans le navigateur, passer des appels, ajouter des raccourcis sur le « bureau », présenter de la publicité dans la barre d'état et en haut des applications.

Smartphones Android à bas coût infectés par des trojans qui réinstallent des applications
Le matériel Lenovo a également été touché par les trojans.

La liste complète des appareils affectés est disponible dans le rapport, mais il est possible qu'elle soit beaucoup plus large. La plupart des noms nous sont inconnus : par exemple, MegaFon et Digma sont des marques russes (respectivement fournisseur de téléphonie et distributeur). Cependant, Android.Sprovider.7 a été détecté sur deux appareils de Lenovo, les smartphones A319 et A6000. Les gens de Dr. Web portent tous leurs soupçons sur les revendeurs locaux, qui infecteraient les appareils avant de les mettre en vente, mais nous ne pouvons pas éviter le souvenir de Superfish...