Анализ угроз: app.jumpjumpvpn.jumpjumpvpn — Trojan.AndroidOS.Dropper.Agent
1. Сводка
Идентификатор пакета: app.jumpjumpvpn.jumpjumpvpn. Итоговый балл опасности: 95/100. Классификация угрозы: Trojan.AndroidOS.Dropper.Agent
2. Статический анализ
Приложение запрашивает критические разрешения, включая android.permission.QUERY_ALL_PACKAGES, что позволяет проводить инвентаризацию установленного ПО. В директории assets/ обнаружены подозрительные файлы, включая audience_network.dex и серию конфигурационных файлов network_debug_*.json, указывающих на возможность динамической подгрузки кода.
3. Анализ кода
Выявлены поведенческие маркеры, характерные для вредоносного ПО:
- Использование
DexClassLoaderдля выполнения кода из нештатных DEX-файлов. - Сбор идентификаторов устройства (IMEI) и списка установленных пакетов.
- Прямые сетевые соединения с IP-адресами
6.5.36.41.1.1.10.2.0.0в обход стандартных механизмов DNS. - Наличие функций анти-отладки и проверки окружения (QEMU, Genymotion).
4. Анализ нативных библиотек
Нативные библиотеки отсутствуют или не содержат сигнатур, подлежащих декомпиляции в текущем сеансе анализа. Тем не менее, использование System.loadLibrary в коде приложения указывает на потенциальное наличие скрытых функций в будущих обновлениях.
5. Заключение фактчекинга
Угроза подтверждена. Приложение классифицировано как вредоносное. Итоговый скоринг скорректирован до 95 баллов. Приложение использует легитимные рекламные SDK (InMobi, Vungle, Yandex) для маскировки вредоносной активности и динамической подгрузки полезной нагрузки.
6. Рекомендации
- Немедленно удалить приложение с устройства.
- Провести аудит сетевого трафика на предмет несанкционированных соединений с IP-адресами, указанными в отчете.
- Сменить учетные данные, которые могли быть скомпрометированы через перехват трафика VPN-сервисом.