15 октября 2013
ESET: менеджер загрузок Xunlei (Thunder) устанавливает дополнительное ПО на Android устройства
Сергей Новиков
Антивирусная компания ESET сообщила об обнаружении потенциально вредоносных модулей в популярном менеджере загрузок Xunlei (Thunder). Компоненты этой программы собирают информацию без ведома пользователя, а также устанавливают дополнительные приложения на Android-устройства.
Семейство данных компонентов детектируется решениями ESET NOD32 под общим названием Win32/Kankan.
Xunlei (в переводе с китайского – «гром» или «удар молнии») – файлообменный клиент, разработанный китайской компанией Thunder Networking Technologies. Сегодня сайт Xunlei ежемесячно посещают более 400 млн человек, а по количеству активных пользователей он опережает даже известный файлообменный клиент uTorrent.
В середине августа эксперты ESET обратили внимание на компоненты Xunlei, в поведении которых был замечен необычный функционал. Помимо возможностей, привычных для менеджера загрузок, Xunlei содержит потенциально вредоносные компоненты, используемые в качестве бэкдоров (от англ. backdoor, «черный ход»).
Эти компоненты осуществляют скрытую загрузку и установку на компьютер пользователя дополнительного ПО, а также пересылают информацию о системе на удаленный сервер. Кроме того, специалисты ESET обнаружили модуль, который может устанавливать приложения не только на сам ПК, но и на подключенное к нему устройство под управлением ОС Android. Все эти действия осуществляются без ведома пользователя.
В ESET особо отмечают, что данные компоненты подписаны цифровым сертификатом компании-разработчика Xunlei Networking Technologies, что придает им статус доверенных файлов.
Тщательный анализ компонентов загрузчика показал, что для их запуска и обеспечения «выживаемости» в системе был использован пакет решений Microsoft Office.
Когда пользователь запускает одно из приложений этого программного пакета – Word, Excel или любое другое, – то в память, маскируясь под плагин этого приложения, подгружается специальная динамическая библиотека (dll, dynamic-link library) загрузчика Xunlei.
Эта библиотека содержит функционал бэкдора, с помощью которого она отправляет информацию об ОС пользователя на удаленный сервер. Кроме того, библиотека может распознавать программное обеспечение, способное отследить ее сомнительную активность.
Другой запускаемый компонент Xunlei – своего рода «апдейтер» – осуществляет загрузку на компьютер пользователя сторонних исполняемых файлов с их дальнейшей активацией. После выполнения этих действий запускается последний компонент, т.н. «сервис», отвечающий за исполнение различных команд.
Особый интерес представляет команда installphoneapp, применяемая для загрузки мобильных приложений (apk-файлов) с последующей установкой на Android-устройство, подключенное к компьютеру по USB. Данные приложения, в том числе, имеют рекламную направленность. Эти действия также совершаются в скрытом режиме.
А ничего, что «пакет решений Microsoft Office» для Андроид не существует в природе :)? Cовсем плохи дела у антивирусников — Apple даром не нужны, на Андроиде Dr. Web перебивается с хлеба на воду, у тех, кто любит ставить неизвестно что, из неизвестно каких источников, и по-прежнему тупо считает бинарник su — трояном. На WP вообще всё мертво, как и сама WP 🙂
Ты сатью читал или только увидел «пакет решений Microsoft Office»? Для тех, кто в танке. Xunlei — загрузчик для ПК, его компоненты маскируются под библиотеки Microsoft Office. Один из которых устанавливает на телефоны с ОС Андроид, при подключении оных по ЮСБ, приложения, которые крутят рекламу.
ПС. для тех, кто в подводной лодке, Microsoft Office для Андроид уже давно есть https://play.google.com/store/apps/details?id=com.microsoft.office.officehub