Check Point Researchin tutkijat ovat löytäneet Google Play -kaupasta haittaohjelman, joka on suunniteltu toimittamaan muita haittaohjelmia uhrin puhelimelle. Näitä dropper-ohjelmia löytyi kaikkiaan kymmenestä apuohjelmasta. Google kertoo poistaneensa haitalliset sovellukset.
Tutkijat nimesivät haitan Clast82:ksi. Sovellus pystyi hyödyntämään esimerkiksi Firebasen ja Githubin resursseja, minkä avulla se kiersi Google Pay Protect -suojausmekanismeja.
Kun haitta on asennettu Android-puhelimeen, se ottaa yhteyttä haittapalvelimeen ja lataa vaadittavan tiedoston laitteelle. Tämän jälkeen AlienBot Banker -niminen haittaohjelma pääsee asentumaan puhelimeen.
Tutkijoiden mukaan Googlen sovelluskaupassa oli kymmenkunta apuohjelmaa, joiden mukana dropper-haitta levisi. Joukoon sisältyi esimerkiksi VPN-yhteysohjelmia sekä musiikkisoittimia.
Varsinainen haittaohjelma eli AlienBot Banker oli varsin hankala riesa, sillä se osasi ohittaa kaksivaiheisen tunnistuksen pankkipalveluissa. Lisäksi Clast82-haitta sisälsi mobiilitroijalaisen, jonka myötä hakkeri pääsee käsiksi laitteen kaikkiin resursseihin TeamViewer-ohjelman avulla. Check Pointin mukaan tämä vastaa sitä, että hakkerilla olisi laite fyysisesti omissa käsissään.
Google ilmoitti kuukausi sitten poistaneensa Clast82-haittaa levittäneet apuohjelmat kaupastaan.