Анализ угроз: app.jumpjumpvpn.jumpjumpvpn — Trojan.AndroidOS.Dropper.Agent

Анализ угроз: app.jumpjumpvpn.jumpjumpvpn — Trojan.AndroidOS.Dropper.Agent


1. Сводка

Идентификатор пакета: app.jumpjumpvpn.jumpjumpvpn. Итоговый балл опасности: 95/100. Классификация угрозы: Trojan.AndroidOS.Dropper.Agent

2. Статический анализ

Приложение запрашивает критические разрешения, включая android.permission.QUERY_ALL_PACKAGES, что позволяет проводить инвентаризацию установленного ПО. В директории assets/ обнаружены подозрительные файлы, включая audience_network.dex и серию конфигурационных файлов network_debug_*.json, указывающих на возможность динамической подгрузки кода.

3. Анализ кода

Выявлены поведенческие маркеры, характерные для вредоносного ПО:

  • Использование DexClassLoader для выполнения кода из нештатных DEX-файлов.
  • Сбор идентификаторов устройства (IMEI) и списка установленных пакетов.
  • Прямые сетевые соединения с IP-адресами 6.5.36.41.1.1.10.2.0.0 в обход стандартных механизмов DNS.
  • Наличие функций анти-отладки и проверки окружения (QEMU, Genymotion).

4. Анализ нативных библиотек

Нативные библиотеки отсутствуют или не содержат сигнатур, подлежащих декомпиляции в текущем сеансе анализа. Тем не менее, использование System.loadLibrary в коде приложения указывает на потенциальное наличие скрытых функций в будущих обновлениях.

5. Заключение фактчекинга

Угроза подтверждена. Приложение классифицировано как вредоносное. Итоговый скоринг скорректирован до 95 баллов. Приложение использует легитимные рекламные SDK (InMobi, Vungle, Yandex) для маскировки вредоносной активности и динамической подгрузки полезной нагрузки.

6. Рекомендации

  • Немедленно удалить приложение с устройства.
  • Провести аудит сетевого трафика на предмет несанкционированных соединений с IP-адресами, указанными в отчете.
  • Сменить учетные данные, которые могли быть скомпрометированы через перехват трафика VPN-сервисом.

Report Page