Android poppetje met op de achtergrond programmeercode op een beeldscherm
© Primakov/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

De Google Play Store werd in september bedolven door zogeheten Joker Android malware. Onderzoekers van Zscaler troffen afgelopen maand 17 verschillende varianten aan in de Play Store. Beveiligingsbedrijf Zimperium vond maar liefst 64 Joker-varianten voor het Android besturingssysteem. Al met al zijn deze apps meer dan 120.000 keer gedownload, met alle gevolgen van dien.

Dat schrijven Zscaler en Zimperium in een blog.

Wat is Joker Android malware?

Joker Android malware bestaat al sinds jaar en dag. Dit zijn applicaties waarmee op het eerste oog niets aan de hand lijkt. Je download bijvoorbeeld wallpapers, een game, berichten-app, een app om foto’s mee te bewerken, een receptenboek-app of vertaal-app. Als deze eenmaal op je smartphone staan, dan gaat het mis. De apps simuleren clicks en versturen uit eigen beweging sms’jes om je aan te melden voor dure abonnementsdiensten. Voor je het weet ben je tientallen of honderden euro’s lichter. Joker apps stelen eveneens je contactlijst, sms-berichten en informatie over je apparaat.

Een andere benaming voor Joker apps die ook wel veel gebruikt wordt, is fleeceware. Dit type app zien we steeds vaker voorbijkomen in de Google Play Store. In januari waarschuwde Sophos hiervoor. Securitybedrijven Zscaler en Zimperium trekken nu ook aan de bel. Volgens hen vinden dit soort apps steeds vaker hun weg naar Android-smartphones. Alleen al in september vonden zij tientallen Joker apps, zowel binnen als buiten de Play Store.

Google probeert gebruikers zo goed mogelijk te beschermen met Google Play Protect

Google heeft tal van maatregelen getroffen om te voorkomen dat malware of Potentially Harmful Applications (PHA’s) in de Play Store terecht komen. Google Play Protect is daarvan waarschijnlijk de bekendste. Vroeger was het zo dat een app alleen werd gescand op kwaadaardige code op het moment dat hij werd ingediend. Als hij eenmaal geaccepteerd was, keek Google er niet meer naar op of om.

Met Google Play Protect scant Google de apps op je smartphone ook nadat je ze hebt geïnstalleerd. Het komt immers voor dat ontwikkelaars hun apps op een later tijdstip uitrusten met malafide functionaliteiten, bijvoorbeeld via een update of Remote Access Control (RAC). Google Play Protect waarschuwt je hiervoor. Dit geldt echter alleen voor apps die je via de Play Store downloadt: wat je binnenhaalt buiten de applicatiewinkel van Google, valt buiten het bereik van de zoekmachinegigant.

‘Dit is nog maar het topje van de ijsberg’

Volgens Zimperium gaan ontwikkelaars steeds geniepiger te werk. Vandaag de dag gebruiken ze zogeheten .DEX-files om nietsvermoedende gebruikers op te lichten. Dit zijn executable files die gecompileerde code bevatten die instructies die geschreven zijn in een programmeertaal omzetten naar machinetaal. Meerdere van deze .DEX-files worden samengevoegd in een APK-bestand, het installatieprogramma voor Android-apps.

Als je een Joker app voor de eerste keer opstart, kijkt hij of er een externe .DEX-file of payload klaarstaat. Zo niet, dan doet de app waarvoor hij geprogrammeerd is. Zo wel, dan installeert hij deze, maakt hij contact met de command-and-control server en beginnen de oplichtingspraktijken. Omdat Joker apps via de user interface hun malafide praktijken zo goed weten te verbergen, zijn ze zeer gevaarlijk voor Android-gebruikers.

Zimperium zegt dat zijn medewerkers dagelijks nieuwe Joker Android malware tegenkomen. De meer dan 60 gevonden Joker apps, zijn volgens het bedrijf slechts “het topje van de ijsberg”. Joker apps of fleeceware zullen Android-gebruikers ook in de toekomst blijven plagen. Wees verstandig en download apps alleen via de Google Play Store om de kans op besmetting te minimaliseren. Gebruik je gezonde verstand, kijk naar de gevraagde permissies en installeer niets dat je niet honderd procent vertrouwt.

Laat een reactie achter