Herinner je HummingBad nog? We schreven hier voor het eerst over midden vorig jaar. Dat malware meer dan 85 miljoen apparaten trof, is een flink probleem. Maar het vervelende is dat malware maar een paar kleine aanpassingen nodig heeft om iets heel anders te worden. Daar is HummingWhale, dat erin geslaagd is om de Google Play Store binnen te dringen. De geïnfecteerde apps zijn minstens twee miljoen keer gedownload. En ondanks alle wijzigingen blijft het doel hetzelfde: Geld verdienen met advertenties en neppe apps.
Android-gebruikers zijn een aantrekkelijk doelwit, en het komt geregeld voor dat een kwaadwillende ontwikkelaar zijn code weet te verbergen in een app die er legitiem uitziet. Het is een wapenwedloop voor Google. De techgigant is behoorlijk goed in het opsporen van geïnfecteerde apps, maar zodra de tegenpartij zijn methodes doorheeft, doet hij er alles aan om de malware te verbergen en binnen te sluipen. Het nieuwste rapport van Check Point spreekt over een nieuwe campagne onder de naam HummingWhale. Die naam klinkt bekend, want het is een variant van de bekende HummingBad, alleen stukken slimmer.
Hoe werkt HummingWhale?
In totaal zijn er twintig apps ontdekt met HummingWhale erin, en die zijn tussen de twee en twaalf miljoen keer gedownload. Check Point volgde deze malwarefamilie maandenlang en stelde vast dat HummingWhale in plaats van root-toegang te zoeken, technieken gebruikt die te maken hebben met virtuele machines. Wanneer een gebruiker probeert de kwaadaardige advertentie van HummingWhale te sluiten, downloadt de malware ongewenste apps binnen die virtuele machine en creëert het een valse identificatie waarmee het extra geld kan verdienen door misbruik te maken van referrals. Het gebruik van een virtuele machine elimineert de noodzaak van root, en alsof dat nog niet genoeg is, kan HummingWhale ook neppe reacties en beoordelingen plaatsen om de reputatie van de geïnfecteerde apps in de store te verbeteren.
Het rapport van Check Point bevat de volledige lijst van apps, maar in essentie beginnen ze met 'com' en eindigen ze met 'camera' (bijvoorbeeld «com.note.ocean.camera»). Zoals te verwachten is, heeft Google inmiddels de betreffende apps verwijderd, en biedt Check Point een compatibele app aan die dit soort infecties kan detecteren, net als Lookout, een van de directe concurrenten.