Onderzoekers hebben naar eigen zeggen de eerste rooting-malware in Google Play ontdekt die code in de systeemsoftware van Android injecteert. De malware zat in een app genaamd "colourblock" verborgen en was tussen de 50.000 en 100.000 keer gedownload voordat Google die verwijderde.
Om detectie door Google te voorkomen plaatsten de aanvallers eerst een schone app in Google Play. Vervolgens werd die door een besmette versie vervangen. Vaak werd dezelfde dag nog de schone versie weer teruggeplaatst. Wanneer geïnstalleerd probeert de app verschillende exploits om rootrechten op het systeem te krijgen. Vervolgens wordt er kwaadaardige code in een systeembibliotheek van Android geïnjecteerd. Dit kan er echter voor zorgen dat het toestel crasht. De kwaadaardige systeembibliotheek wordt vervolgens gebruikt om een module met systeemrechten aan te roepen.
De module kan ook de VerifyApps-functie uitschakelen, waarmee Google kwaadaardige apps kan blokkeren, en de installatie van onbetrouwbare bronnen inschakelen. Daarnaast ondersteunt de malware ook de 64-bit versie van Android, wat zeer bijzonder is, zegt Roman Unuchek van anti-virusbedrijf Kaspersky Lab. In de recensies klagen gebruikers ook over de app. Zo zorgde die bij één gebruiker voor een bootloop.
Deze posting is gelocked. Reageren is niet meer mogelijk.