Vroege toegang tot Google Play misbruikt om duizenden misleidende Android-apps te pushen

Slechte acteurs misbruiken het Early Access-programma van Google Play om misleidende apps te promoten die beweren geld, beloningen, casinowinsten en premiuminhoud aan te bieden.

Early Access-apps zijn apps die nog niet op de officiële Android-app-marktplaats zijn uitgebracht. Het belangrijkste idee achter het programma is dat ontwikkelaars gebruikersfeedback vragen over nieuwe applicaties of functies waaraan ze werken voordat ze worden uitgebracht.

Een aspect dat de moeite waard is om te benadrukken is dat gebruikers geen openbare recensies of sterbeoordelingen kunnen achterlaten voor apps die beschikbaar zijn in Early Access. Dit heeft de deur geopend voor een nieuw soort misbruik waarbij bedreigingsactoren duizenden Early Access-applicaties pushen met misleidende inhoud, waaronder nepcasinospellen en beloningsapps, evenals misleidende hulpprogramma’s en titels die inbreuk kunnen maken op handelsmerken van derden.

Onder de geïdentificeerde apps bevindt zich een Grand Theft Auto-imitator genaamd “Vice Streets: Open World” (APK-pakket: com.gamblechaos.withfriends.game), die meer dan 1 miljoen downloads heeft. Het spel heeft geen recensies of beoordelingen. Het is momenteel niet langer beschikbaar in de Google Play Store, hoewel het niet duidelijk is of het door Google of door de uploader zelf is verwijderd.

“Dezelfde functie die ontwikkelaars beschermt tegen oneerlijke kritiek ontneemt gebruikers ook de eerste waarschuwing dat een app niet te vertrouwen is”, aldus Bitdefender in een verklaring.

Omdat gebruikers geen kritische recensies of slechte beoordelingen kunnen achterlaten, zijn de traditionele vertrouwenssignalen niet langer van toepassing, waardoor dergelijke apps aan populariteit winnen. Deze apps zouden worden gepromoot via TikTok, Facebook en andere sociale-mediaplatforms met behulp van valse advertenties, waaronder video’s met deepfakes van beroemdheden die zijn gegenereerd met behulp van kunstmatige intelligentie (AI).

“Een terugkerend patroon onder verdachte Early Access-apps betreft het beloven van geldbeloningen, PayPal-uitbetalingen, cryptocurrency-inkomsten, cadeaubonnen, gratis spins of casino-jackpot”, aldus het Roemeense cyberbeveiligingsbedrijf in een rapport gedeeld met The Hacker News.

“Veel van deze applicaties zijn afhankelijk van dezelfde engagement-loop. De gebruiker installeert de app nadat hij een advertentie op TikTok of Facebook heeft bekeken. Mogelijk ontvangen ze zelfs vrijwel onmiddellijk royale virtuele beloningen, maar wanneer ze een opnamedrempel bereiken, vertraagt ​​de voortgang dramatisch. De beloofde uitbetaling zal nooit komen.”

Het einddoel is het genereren van illegale inkomsten door advertentie na advertentie weer te geven. Een ander voordeel van deze Early Access casino-georiënteerde apps is dat ze veel van de wettelijke vereisten waaraan legitieme gokapplicaties moeten voldoen, kunnen omzeilen.

Om de licentie-, geofencing- en leeftijdsverificatiebeperkingen te omzeilen, doen de apps in casinostijl zich voor als informele gok- en puzzelspellen en worden ze agressief gepromoot via advertenties op sociale mediaplatforms die nietsvermoedende gebruikers naar Early Access-apps in de Google Play Store of rechtstreeks naar verschillende gokwebsites leiden.

Uit verdere analyse blijkt dat het kunstaas dat voor deze apps wordt gebruikt verder gaat dan casinospellen, gokautomaten en nep-beloningsapps, maar ook pdf-lezers, QR-scanners, telefoontrackers, hulpprogramma-apps en games met een handelsmerkthema.

“Het Early Access-programma van Google blijft een waardevol hulpmiddel voor ontwikkelaars die nieuwe ideeën testen”, aldus Bitdefender. “Het verwijderen van de commentaren en beoordelingen beschermt legitieme ontwikkelaars tegen oneerlijke recensies, maar het verwijdert ook een van de sterkste verdedigingen van de gemeenschap tegen misleidende software.”

The Hacker News heeft contact opgenomen met Google voor commentaar en we zullen het verhaal bijwerken als we iets horen.

De onthulling valt samen met de opkomst van meerdere malwarefamilies die zich op Android richten –

  • Hagasecaeen trojan voor externe toegang die wordt verspreid via de THost9-lader die een wormcomponent bevat, die blootgestelde Android Debug Bridge-services (ADB) scant en de malware installeert op persistentie en controle op afstand via shell-uitvoering, bestandsoverdracht, tunneling en downloadbare modules.
  • Mantax Otaxeen hybride mobiele malware die uitgebreide spywaremogelijkheden en ransomware-functionaliteit combineert, waardoor de operator gevoelige gegevens kan stelen, deze kan versleutelen op gerichte oudere Android-versies (Android 9 of eerder) en losgeld kan eisen door het scherm van het apparaat te vergrendelen. Uit taalindicatoren en dossiers van de slachtoffers blijkt dat de activiteit vooral gericht is op Indonesische doelwitten.
  • StreamRatdat misbruik maakt van de toegankelijkheidsservices van Android en de MediaProjection API om geïnfecteerde apparaten te controleren, overlays weer te geven en gevoelige gegevens te verzamelen. De malware richt zich op Spaanstalige gebruikers via Meta- en TikTok-advertenties om gebruikers naar namaaksites te leiden door zich voor te doen als een gratis tv-streamingdienst genaamd StreamTV Esp.

De ontwikkeling valt ook samen met GoldFactory’s gebruik van de Gigabud-banktrojan om een ​​begeleidende Android-app te installeren genaamd Vwork, een bewapende vork van Shelter, om een ​​doelapp binnen een werkprofiel te klonen met als doel financiële fraude uit te voeren. Soortgelijke vi

“Met volledige afstandsbediening en waar relevant een gekloonde bankapp, voert de operator transacties rechtstreeks uit op de telefoon van het slachtoffer, terwijl een zwart scherm verbergt wat er gebeurt”, aldus Group-IB. “Een gekloonde omgeving wordt gebruikt om controles op fraudebescherming te omzeilen.”

Thijs Van der Does