Grote beperkingen op het gebied van updates, een enorme fragmentatie en een angstaanjagend aantal apparaten in omloop maken Android een zeer aantrekkelijk doelwit voor malware-ontwikkelaars, en een van de laatste voorbeelden is HummingBad. Het doel van deze variant is het genereren van "valse klikken", het installeren van kwaadaardige apps en het verkrijgen van andere illegitieme inkomsten via advertenties. Naar schatting zijn sinds de ontdekking meer dan 85 miljoen apparaten gecompromitteerd.
Android als favoriete doelwit
Als er iets is dat we met zekerheid over malware kunnen zeggen, is dat het niet stilzit. Elk nieuwsbericht over infecties of algemene aanvallen levert een nieuw feit, ontdekking of hulpmiddel op dat door kwaadwillende ontwikkelaars wordt benut. Bij desktopcomputers was de opmars van ransomware opvallend, die precisie kwetsbare terminals zonder adequate beveiliging in plaatsen zoals ziekenhuizen en overheidsinstanties. Als we naar mobiele apparaten kijken, is het favoriete doelwit ongetwijfeld Android, vanwege het indrukwekkende aantal smartphones en tablets op de markt en de natuurlijke ontwerpproblemen die het beletten om snel genoeg te reageren op directe bedreigingen. Dat brengt ons bij HummingBad, een nieuwe malware die in februari 2016 werd ontdekt en de afgelopen maanden is gevolgd door het beveiligingsbedrijf Check Point.
Hoe HummingBad werkt
HummingBad bleef relatief "slapend" gedurende de periode "februari-maart-april", maar de activiteit nam in mei een vlucht, waardoor we vandaag spreken over een effectief totaal dat de 85 miljoen apparaten overschrijdt. Technisch gezien is HummingBad een rootkit, waarvan de eerste actie is om root-toegang op het apparaat te krijgen, en als dat niet lukt, probeert het de gebruiker te misleiden om via hem de benodigde machtigingen te verkrijgen. Het werk is verdeeld in drie delen: het genereren van valse klikken, het installeren van kwaadaardige apps en het injecteren van advertenties op het apparaat. Dit drievoudige mechanisme heeft Yingmob, een advertentiebedrijf gevestigd in Peking en intellectueel auteur van HummingBad via haar "ontwikkelingsgroep voor externe platforms", in staat gesteld om frauduleuze winsten van gemiddeld zo'n 300 duizend dollar per maand te behalen.
Omvang en preventie
De mensen van Check Point geven aan dat er ongeveer tien miljoen actieve gebruikers zijn die de kwaadaardige apps "gebruiken" van Yingmob die door HummingBad zijn geïnstalleerd, en hoewel de grootste groep zich in China en India bevindt, toont de "top 10" dat Brazilië en Mexico meer dan 300 duizend getroffen gebruikers hebben, terwijl de Verenigde Staten meer dan 280 duizend overschrijdt. Een ander detail om te overwegen is dat de overgrote meerderheid van de infecties (90 procent) geconcentreerd was op de Jelly Bean- en KitKat-versies van Android, en slechts acht procent trof de nieuwste edities. Zowel Google als Yingmob hebben radiostilte bewaard, en Check Point heeft geen directe manier geboden om HummingBad te verwijderen, maar we schatten dat geïnfecteerde gebruikers een fabrieksreset op hun apparaten moeten uitvoeren, en dat de beste preventiemethode, net als altijd, is om onze downloads te beperken tot de Google Play Store.