

Механизм атаки работает поэтапно. Сначала пользователь ставит приложение, которое выглядит легитимным. Затем программа предлагает загрузить «обновление» — в этот момент в фоне на смартфон проникает основная часть вируса. На следующем этапе приложение запрашивает доступ к службе специальных возможностей Android. Если пользователь даёт разрешение, вирус получает широкие полномочия: он способен отслеживать всё, что происходит на экране, перехватывать введённые пароли и даже имитировать нажатия кнопок.
Выявить такую угрозу сложно. Дело в том, что основная часть трояна хранится в зашифрованном виде и активируется только в оперативной памяти устройства. Поэтому простая проверка установочного APK‑файла не всегда позволяет обнаружить угрозу. Кроме того, для связи с управляющим сервером программа использует защищённое соединение с проверкой сертификатов — это затрудняет анализ её сетевой активности.
По словам эксперта, тревожным сигналом должен стать запрос на действия, не связанные с функционалом приложения. К примеру, музыкальному сервису, игре или просмотрщику документов совершенно не требуется доступ к специальным возможностям или управление устройством.
Дмитрий Морев дал ряд рекомендаций по защите:
Если подозрительное приложение уже оказалось на устройстве, следует предпринять такие шаги:
В случае, если троян мог получить доступ к банковским приложениям или сохранённым паролям, эксперт настоятельно советует сменить учётные данные — и делать это нужно с другого, гарантированно безопасного устройства.