Смена вывески: как новые Android-дропперы обходят детекторы Google Play и воруют деньги через легитимный софт
Лаборатория Касперского опубликовала разбор критического изменения рынка мобильных угроз от 10 августа 2026 года. Создатели банковских троянов массово сменили упаковку. Число прямых атак на Android снизилось, но радоваться рано: мошенники просто спрятали вредоносную начинку внутрь приложений-дропперов, которые идеально проходят автоматические проверки магазинов софта.
За второй квартал 2026 года зафиксировано около 1,99 млн мобильных атак. Крупнейшей категорией остаются банковские трояны (30,77% от всех вредоносных пакетов), но механизм их доставки стал двухэтапным.
Как устроена цепочка обмана:
Пользователь скачивает из Google Play абсолютно чистую, легитимную утилиту- например, программу для чтения PDF-документов. Внутри нее нет опасного кода, поэтому автоматическая проверка безопасности магазина приложений послушно пропускает софт. После установки программа предлагает пользователю установить обычное внутреннее обновление. При нажатии кнопки "ОК" дроппер связывается с сервером и скачивает поверх читалки банковский троян Anatsa. Доля пользователей, атакованных по такой схеме, подскочила с 0,01% до 2,16% всего за квартал.
Распознавание исследователей на лету:
Новые семейства зловредного софта (такие как Mamont, Cleanova и Creduz) научились анализировать окружение. Перед загрузкой трояна программа собирает данные об источнике установки и параметрах устройства. Если дроппер понимает, что находится внутри виртуальной "песочницы" антивирусной лаборатории или на сервере исследователей, он блокирует вредоносные функции и притворяется обычным софтом. Вирус активируется только на реальных смартфонах пользователей.
Единственный способ защиты- полный отказ от скачивания No-name оптимизаторов, читалок и калькуляторов, а также жесткий контроль разрешений на доступ к системным службам Android.
Источник: https://securelist.ru/
















