Tehdit aktörleri, desteklenmeyen, bilinmeyen veya ağır ayarlanmış sıkıştırma algoritmalarını kullanarak ayrışmaya direnen kötü niyetli Android APK'ları (paketlenmiş uygulama yükleyicileri) giderek daha fazla dağıtıyor.
Bu yaklaşımın ana avantajı, araştırmacılar tarafından statik analiz ve engel muayenesini kullanarak güvenlik araçları tarafından tespitten kaçınmak, bir Android kötü amaçlı yazılım suşunun nasıl çalıştığına dair derinlemesine bir anlayış geliştirilmesini geciktirmektir.
Google Play'den kötü amaçlı yazılımları tanımlamaya ve ortadan kaldırmaya adanmış 'Uygulama Savunma İttifakı' üyesi Zimperium, analizi atlatan ancak Android cihazlarında sorunsuz bir şekilde çalışan bir APK sergileyen bir Joe Security Tweet'ten sonra ayrışma direnci manzarasını analiz etti.
Dün yayınlanan bir ZLAB raporu, 3.300 APK'nin bu olağandışı anti-analiz yöntemlerini kullandığını iddia ediyor ve bu da birçoğunun çökmesine neden olabilir. Bununla birlikte, araştırmacılar Android OS sürüm 9 (API 28) ve daha sonra iyi çalışan 71 kötü niyetli APK alt kümesi buldular.
Zimperium, bu uygulamaların hiçbirinin Google Play Store'da olmadığını açıklıyor, ancak üçüncü taraf mağazalardan uygulama tedarik eden kişilerin bunları bulup kaldırmasına yardımcı olmak için raporun altındaki karmalarını listeliyor.
Android APK'lar zip biçimini biri sıkıştırmadan ve diğeri deflate algoritmasını kullanarak iki modda kullanır.
Desteklenmemiş veya bilinmeyen sıkıştırma yöntemleri kullanılarak paketlenmiş APK'lar, Android 8 ve daha büyük bir yüklenemez, ancak Android sürümleri 9 ve sonraki sürümlerinde iyi çalışacaktır.
Zimperium, JADX, Apktool ve MacOS Arşivi Yardımcı Programı gibi dekompresör araçlarında örneklediği uygulamaları test etti ve hiçbiri analiz için APK'yı açamadı.
Desteklenmemiş sıkıştırma yöntemlerini kullanmanın yanı sıra, Zimperium ayrıca kötü niyetli APK yazarlarının, analiz araçlarında çökmeye neden olmak için 256 baytı aşan dosya adlarını kullandığını, AndroidManifest.xml dosyasını, obfusation için parçalamak için kötü biçimlendirilmiş dize havuzlarını kullandığını ve Android XML dosyalarını parçalara ayırma araçlarını kullandığını buldu. .
Bunların hepsi anti-analiz teknikleridir ve Zimperium bu kötü niyetli APS'lerin tam olarak yaptıklarını araştırmasa da, işlevlerini gizleme niyetinin iyi huylu olması muhtemel değildir.
Dış Google Play'den indirilen APK'lar incelenemediğinden, bu tehditlere karşı korunmanın en iyi yolu, üçüncü taraf sitelerden Android uygulamalarını yüklemekten kaçınmaktır.
Google Play dışında bir uygulama yüklemeniz gerekiyorsa, yüklemeden önce saygın bir mobil AV aracıyla tarayın.
Uygulama kurulumu sırasında, istenen izinlere dikkat edin ve uygulamanın temel işlevselliği ile ilgisi olmayan kırmızı bayrakları arayın.
Son olarak, Android cihazınızın "köklenmesi" kullanıcıyı bir yönetici yapar ve kötü amaçlı APS'lerin işletim sistemindeki en yüksek ayrıcalıklarda çalışmasına izin verir, bu nedenle bu genellikle cesaret kırılır.
Yeni Android kötü amaçlı yazılım, resimlerden kimlik bilgilerini çalmak için OCR kullanıyor
Google Play, kötü amaçlı yazılım gönderimlerini engellemek için iş kontrollerini zorlayacak
Google Play'de 1.5m yüklü uygulamalar verilerinizi Çin'e gönderin
Anatsa Android Trojan artık ABD, İngiltere'deki kullanıcılardan bankacılık bilgilerini çalıyor
Şifrelenmemiş hücresel ağlara bağlantıları engellemenize izin verecek Android 14
Kaynak: Bleeping Computer