Sinh viên Việt Nam tung lên chợ ứng dụng tới 42 Adware với hơn 8 triệu lượt tải

Administrator
Các chuyên gia nghiên cứu bảo mật ESET đã phát hiện ra 42 ứng dụng trên Google Play với tổng số hơn 8 triệu lượt tải xuống . Những phần mềm này ban đầu được cung cấp lên chợ ứng dụng dưới dạng hợp pháp, nhưng sau đó tự động cập nhật để chạy quảng cáo dưới dạng Adware độc hại. Điều chú ý là các ứng dụng chạy Android này được phát triển bởi một sinh viên học đại học tại Việt Nam. Anh ta dễ dàng bị theo dõi và lộ danh tính bởi vì anh ta còn không thèm bận tâm đến việc che giấu danh tính của mình.

google-android-app-adware-malware.png


Theo ESET, ban đầu không phải tất cả ứng dụng đều chứa mã Ashas. Các ứng dụng được xây dựng và đăng tảilên store bằng tài khoản của một doanh nghiệp phát triển ứng dụng hợp pháp. Nhưng ngay sau đó, các bản cập nhật mới được sinh viên này chèn thêm những đoạn mã Ashas. Các đoạn mã này ra lệnh hiển thị nhiều quảng cáo toàn màn hình, phủ lên tất cả những ứng dụng khác, ép người dùng xem và nhấp vào quảng cáo, gây ức chế và tiềm ẩn nhiều rủi ro.

Các ứng dụng này đều được liên kết tới một tên miền được đăng ký công khai giúp tìm ra danh tính của anh chàng này , bao gồm tên thật, địa chỉ và số điện thoại của anh ta, tài khoản cá nhân của anh ta trên Facebook, GitHub và YouTube.

Hàng loạt chứng cứ được phát hiện

Figure-3-768x212.png

Ứng dụng nhận dữ liệu được cấu hình từ máy chủ C & C, để hiển thị quảng cáo , tàng hình , tự phục hồi.

Figure-4-768x238.png

Mánh khóe giúp ứng dụng tàng hình và tự phục hổi

Figure-5-768x135.png

Thời gian trễ giúp trì hoãn hiển thị quảng cáo được triển khai bởi phần mềm quảng cáo

Figure-6ab-768x682.png

Phần mềm quảng cáo mạo danh Facebook (bên trái). Nếu người dùng nhấn và giữ biểu tượng, tên của ứng dụng sẽ được tiết lộ (phải).

Figure-7.png

Mã độc hại được ẩn trong gói có tên là com.google

Figure-8.png

Thông tin tên miền C & C sử dụng mã quảng cáo Ashas

Figure-9-768x461.png

Thông tin có thể được làm giả nhưng bên ESET truy tìm ra cả các thông tin danh sách các sinh viên đang theo học tại một trường đại học Việt Nam - chứng thực sự tồn tại danh tính người đăng ký sử dụng tên miền C&C .

Figure-10-768x559.png

Các ứng dụng dành của anh chàng phát triển mã độc này cũng được phát hành trên App Store, nhưng không chứa phần mềm quảng cáo Ashas

Figure-11-768x741.png

Kênh YouTube của anh chàng cũng được tìm ra

Figure-12-768x354.png

Tài khoản facebook

Figure-13-768x932.png

Trang Facebook được quản lý bởi người đăng ký tên miền C & C mang tên (minigameshouse) có số điện thoại được đăng ký trên C & C sử dụng phần mềm quảng cáo Ashas

Figure-14-768x662.png

Ảnh chụp màn hình trên kênh Video YouTube của anh chàng cho thấy lịch sử kiểm tra phần mềm quảng cáo Ashas trên Google Play


Stefanko từ ESET đã báo cáo các ứng dụng độc hai này với nhóm bảo mật của Google , chúng đã bị xóa hỏi nền tảng Play Store.

Nếu bạn đã tải xuống bất kỳ ứng dụng giả mạo độc hại nào trên hình ảnh hãy xóa ngay lập tức .


Đinh Quang Vinh tổng hợp tham khảo welivesecurity ESET
 
Trả lời

honghoavi

Búa Đá
klq lắm

Mình thấy vnz giờ giống giống tinhte. Cá nhân mình nghĩ cũng là hướng đi tốt. Cho mình hỏi tiêu chí nào để bài đăng lên trang chủ? :)
 

namprince187

Rìu Sắt
công nhận là bạn này khôn lỏi thật, chắc cũng kiếm kha khá rồi {big_smile}
 

haivu

Administrator
Thành viên BQT
Chắc cũng kiếm được căn nhà rồi.

Thực sự mình cũng không hiểu được tay này, nếu đã cố tình làm sai sao lại không tìm cách che dấu vết...
 

MotAiDo

Búa Đá
Chợ ứng dụng vãi của lộn xộn. Không dám cài app linh tinh nào đặc biệt của VN mà dưới 1M người dùng. Mà có khi trên 1M lượt tải rồi vẫn dính mã độc như thường.
 

duypk

Rìu Sắt
klq lắm

Mình thấy vnz giờ giống giống tinhte. Cá nhân mình nghĩ cũng là hướng đi tốt. Cho mình hỏi tiêu chí nào để bài đăng lên trang chủ? :)
Thấy cũng là hướng tốt, mình thì không bước vao tinhte mấy năm nay rồi. Để có time mình cũng đóng góp thêm cho vnz cho zui với anh với em.