Een van de belangrijkste aanbevelingen om onze mobiele apparaten te beschermen, is om alle software via de officiële winkels te downloaden, maar er zijn momenten waarop een kwaadaardig element erin slaagt apps te introduceren die zeer goed zijn vermomd. Dat is precies wat er gebeurde met SonicSpy, een variant van malware die in februari van dit jaar zijn activiteiten begon, door gebruikers "instant messengers" te leveren die audio kunnen opnemen, foto's kunnen maken, oproepen kunnen doen en contacten kunnen extraheren zonder enige waarschuwing.
Er wordt verondersteld dat als een mobiel apparaat geen root-toegang ingeschakeld heeft en zijn apps alleen via officiële winkels verkrijgt, de kans op een infectie klein is. Maar malware-ontwikkelaars zitten niet stil en zoeken altijd naar manieren om hun creaties door de kieren van elk platform te laten glippen. Android heeft de gevolgen van deze "wapenwedloop" meer dan eens ervaren, en ondanks het goede werk van Google is het analyseren van het gedrag van duizenden apps die dagelijks de Play Store binnenkomen een titanische taak. Op dit punt komen onafhankelijke onderzoekers tussenbeide, en we komen dingen tegen zoals SonicSpy, ontdekt door de mensen van Lookout.
SonicSpy begon zijn uitrol in februari van dit jaar, en de beschikbare gegevens suggereren dat het is ontwikkeld door een agent gestationeerd in Irak, hoewel niet duidelijk is of deze gouvernementeel of privaat is. Meer dan duizend apps hebben aangetoond enige relatie met SonicSpy te hebben, maar de belangrijkste nemen de vorm aan van instant messengers. "Soniac" presenteert zichzelf als een kloon van Telegram, en op het oppervlak vervult het zijn basisfuncties zonder problemen. Lookout legt uit dat de app in werkelijkheid de mogelijkheid heeft om audio op te nemen, oproepen te doen, foto's te maken, sms-berichten te sturen naar nummers die door de aanvaller zijn gespecificeerd, en details te extraheren zoals de contactenlijst, de geschiedenis en de configuratie van WiFi-netwerken.
In essentie wissen de apps met SonicSpy hun sporen door het pictogram voor hun launcher te verwijderen en activeren ze een externe verbinding met een server op poort 2222. SonicSpy deelt verschillende technische elementen met SpyNote, een andere malware waarvan de eerste rapporten teruggaan tot juli 2016. Naast Soniac werden "Hulk Messenger" en "Troy Chat" ook in de Play Store geïnstalleerd, maar zodra hun link met SonicSpy werd ontdekt, werden ze snel verwijderd. Kortom: het is niet langer voldoende om downloads te beperken tot de Google-winkel. Afbeeldingen, tekst, beschrijvingen en reacties moeten van dichtbij worden bestudeerd voordat je een app downloadt.