In veel regio's is de enige manier voor fabrikanten en verkopers om consumenten te bereiken het aanbieden van zeer goedkope apparaten die cruciale zaken opofferen, zoals de mogelijkheid om regelmatig updates te ontvangen. Maar dat is niet alles: ze installeren ook een groot aantal ongewenste apps en voegen mechanismen toe die het verwijderen ervan bemoeilijken. De laatste twee voorbeelden zijn Android.DownLoader.473.origin en Android.Sprovider.7, trojans die op de achtergrond digitale rommel installeren en advertenties tonen.

Goedkope Android-smartphones besmet met trojans die apps opnieuw installeren
Trojan

Concurreren op prijs is voor sommige bedrijven erg moeilijk, vooral wanneer ze te maken krijgen met markten als China, Rusland, India en Latijns-Amerika. Het is duidelijk gebleken dat in sommige delen van de wereld de zogenaamde high-end geen aansluiting vindt, waardoor de markten zich vullen met alternatieven die niet altijd aan de verwachtingen voldoen. Een van de eerste dingen die blijft liggen is de mogelijkheid om Android te updaten, waardoor de fragmentatie nog groter wordt. Fabrikanten hebben geen enkele interesse in het ontwikkelen van updates en doen er alles aan om de consument van het ene toestel naar het andere te laten overstappen. En alsof dat nog niet genoeg is, zijn er gewetenloze figuren die nog meer geld uit die producten willen halen met behulp van apps vooraf geïnstalleerd en kwaadaardige downloaders.

Goedkope Android-smartphones besmet met trojans die apps opnieuw installeren
Het toestel MegaFon Login 4 LTE was een van de getroffenen door de trojan Android.DownLoader.473.origin.

Het Russische antivirusbedrijf Dr. Web heeft onlangs een rapport gepubliceerd over twee trojans die vermomd zijn als downloaders waarvan het doel is om apps toe te voegen en opnieuw te installeren zonder toestemming van de gebruiker. De eerste staat bekend als Android.DownLoader.473.origin, terwijl de tweede is geïdentificeerd als Android.Sprovider.7. In het geval van Android.DownLoader.473.origin wordt de module geactiveerd zodra het toestel klaar is met opstarten en wacht het op een wifi-verbinding om een configuratiebestand met specifieke instructies te downloaden. In dat bestand staat de lijst met apps die op de achtergrond worden geïnstalleerd. Aan de kant van Android.Sprovider.7 kan de trojan APK's downloaden, apps uitvoeren, links in de browser openen, oproepen doen, snelkoppelingen op het bureaublad toevoegen, advertenties tonen in de statusbalk en boven aan apps.

Goedkope Android-smartphones besmet met trojans die apps opnieuw installeren
De Lenovo-hardware werd ook getroffen door de trojans.

De volledige lijst van getroffen apparaten is waarschijnlijk veel langer dan wat er is gemeld. De meeste namen zijn ons onbekend: zo zijn MegaFon en Digma Russische merken (respectievelijk een telecomprovider en een distributeur). Android.Sprovider.7 werd echter gedetecteerd op twee Lenovo-apparaten, de smartphones A319 en A6000. Dr. Web wijst met de vinger naar lokale doorverkopers, die de apparaten mogelijk infecteren voordat ze te koop worden aangeboden, maar we kunnen niet anders dan denken aan Superfish...