HummingBad: chińskie malware, które zainfekowało 85 milionów urządzeń z Androidem
HummingBad

Ogromne ograniczenia w aktualizacjach, ogromna fragmentacja i przerażająca liczba urządzeń na rynku czynią z Androida bardzo kuszący cel dla twórców malware. Jednym z najnowszych przykładów jest HummingBad. Celem tego wariantu jest generowanie „fałszywych kliknięć”, instalowanie złośliwych aplikacji i osiąganie nielegalnych zysków za pośrednictwem reklam. Szacuje się, że od czasu jego odkrycia zainfekowanych zostało ponad 85 milionów urządzeń.

Czym jest HummingBad?

Jeśli możemy powiedzieć coś z pewnością o malware, to to, że nie siedzi ono z założonymi rękami. Każda nowa wiadomość o infekcjach lub atakach przynosi nowy fakt, odkrycie lub zasób wykorzystywany przez złośliwych programistów. Wśród komputerów stacjonarnych zaskakujący jest rozwój ransomware, które precyzyjnie atakuje niezabezpieczone terminale w szpitalach i agencjach rządowych. Jeśli przejdziemy do urządzeń mobilnych, bez wątpienia preferowanym celem jest Android, ze względu na imponującą liczbę smartfonów i tabletów na rynku oraz naturalne problemy projektowe, które uniemożliwiają mu wystarczająco szybką reakcję na zagrożenia. To prowadzi nas do HummingBad, nowego malware odkrytego w lutym 2016 roku i monitorowanego przez firmę bezpieczeństwa Check Point w ciągu ostatnich miesięcy.

HummingBad: chińskie malware, które zainfekowało 85 milionów urządzeń z Androidem
HummingBad „eksplodował” w maju

Jak działa HummingBad?

HummingBad pozostawał stosunkowo „uśpiony” w okresie „luty-marzec-kwiecień”, ale jego aktywność eksplodowała w maju, przez co dziś mówimy o łącznej liczbie przekraczającej 85 milionów urządzeń. Z technicznego punktu widzenia HummingBad jest rootkitem, którego pierwszym działaniem jest uzyskanie dostępu root na urządzeniu, a jeśli to się nie uda, stara się oszukać użytkownika, aby otrzymać od niego niezbędne uprawnienia. Jego działanie dzieli się na trzy części: generowanie fałszywych kliknięć, instalowanie złośliwych aplikacji i wstrzykiwanie reklam na urządzenie. Ten potrójny mechanizm pozwolił firmie Yingmob, agencji reklamowej z siedzibą w Pekinie, będącej intelektualnym autorem HummingBad dzięki swojemu „grupie rozwoju dla platform zagranicznych”, osiągać oszukańcze zyski w wysokości około 300 tysięcy dolarów miesięcznie średnio.

HummingBad: chińskie malware, które zainfekowało 85 milionów urządzeń z Androidem
Chiny i Indie – kraje najbardziej dotknięte

Wpływ i ochrona

Ludzie z Check Point wskazują, że około dziesięciu milionów aktywnych użytkowników „korzysta” ze złośliwych aplikacji Yingmob zainstalowanych przez HummingBad. Chociaż główna grupa znajduje się w Chinach i Indiach, „top 10” pokazuje, że Brazylia i Meksyk mają ponad 300 tysięcy dotkniętych użytkowników, a w Stanach Zjednoczonych liczba ta przekracza 280 tysięcy. Kolejnym szczegółem do rozważenia jest to, że zdecydowana większość infekcji (90 procent) była skoncentrowana w wersjach Jelly Bean i KitKat systemu Android, a tylko osiem procent dotknęło najnowsze edycje. Zarówno Google, jak i Yingmob zachowały całkowitą ciszę, a Check Point nie zapewnił bezpośredniego sposobu usunięcia HummingBad. Szacujemy, że zainfekowani użytkownicy będą musieli wykonać reset do ustawień fabrycznych na swoich urządzeniach, a najlepszym sposobem zapobiegania jest, jak zawsze, ograniczenie pobrań do sklepu Google Play.

Przejdź do pełnego raportu (PDF):