Из китая с любовью. В китайских Android-устройствах обнаружен скрытый бэкдор Симптомы вирусного заражения Android-устройства

В данной статье мы выясним, что такое Android Spy 128 origin, почему антивирус определяет некоторые приложения, как вирус и как удалить его.

Китайские смартфоны, например, Xiaomi или Meizu, стали очень популярны в нашей стране. Многие люди покупают устройства от этих производителей, потому что они имеют мощное оборудование, качественные камеры, сканер отпечатков пальцев, и много других особенностей, которыми хвастаются флагманы от Samsung, LG или iPhone. Но главное отличие смартфонов Xiaomi и Meizu – это низкая цена.

На сегодняшний день вы можете купить новый смартфон Xiaomi или Meizu как в ближайшем магазине, так и заказать из Китая. Если вы выбрали второй вариант (потому что смартфоны из Китая стоят на порядок дешевле), тогда есть вероятность того, что устройство будет работать на китайской прошивке.

Вот тут и начинаются проблемы. Многие пользователи смартфонов с китайской прошивкой жалуются на троян Android Spy 128 origin, который был обнаружен антивирусным приложением Dr. Web, AVG или ESET. Судя по названию, может показаться, что этот вирус является шпионским, то есть китайские компании следят за своими пользователями. Это не совсем верно. Дальше мы расскажем что такое Android Spy 128 origin, откуда он появился и как от него избавиться.

Что такое Android Spy 128 origin?

Смартфоны Xiaomi, Meizu или другие, которые работают на китайской прошивке, используют китайские сервисы, например, интернет радио (com.ximalaya.ting.android), Mi Новости (com.ximalaya.ting.android) или видеоплеер Mi Video Player (com.miui.video). Эти сервисы собирают данные о пользователях, чтобы предоставить актуальную информацию, например, новости из региона, в котором расположен пользователь и т.д.

Антивирусные приложения ESET или Dr. Web определяют данные приложения, как вирус Android Spy 128 origin, потому что они не добавлены в белый список. Приложения действительно собирают данные о пользователях, но не для того, чтобы навредить, а чтобы предоставить наиболее актуальную информацию. Поскольку эти приложения должны работать только в Китае, потому что смартфоны используют китайскую прошивку, антивирусы определяют их, как вирусные.

С другой стороны, китайские сервисы могут присылать разные видео или новости на китайском языке, как показано на изображении ниже. Я уверен, что вам не нужны такие услуги, поэтому почитайте ниже как удалить Android Spy 128 origin.

Как удалить Android Spy 128 origin?

Если вы обнаружили Android Spy 128 origin на смартфоне Xiaomi или Meizu, проверьте, какая прошивка установлена на устройстве. Если китайская версия прошивки, вероятно, что у вас проблема, которая описана выше. Не стоит переживать, потому что это не вирус. Тем не менее, рекомендуется переустановить прошивку на международную. Поищите в интернете, как установить международную прошивку для вашей модели смартфона.

Если же у вас не китайский смартфон, и даже не китайская версия прошивки, тогда обязательно проконсультируйтесь со специалистом. Скорее всего, у вас вирус, и необходимо срочно от него избавиться. Прочитайте несколько наших статей, как удалить различные вирусы на Android:

Надеемся, что вас удалось решить проблему с Android Spy 128 origin. Если вы располагаете другими сведениями на эту тему, и как удалить Android Spy 128 origin, пожалуйста, сообщите в комментариях ниже.

Китайцы, наконец, научились делать качественные телефоны и телефоны эти значительно дешевле корейских/японских/европейских. Это факт.

Кормить российских барыг совершенно не хочется. Телефон на али/ебее будет в два раза дешевле, чем в официальном магазине. Это тоже факт.

Но есть нюанс. Велик шанс купить у китайцев телефон с уже встроенным в прошивку вирусом. Вот лично у меня через месяц после покупки телефон внезапно стал баннеры на экране крутить. А мог ведь и деньги через платные смс воровать. Повезло.

К счастью, проблема решаемая. К сути. Зловредного ПО в андроиде может быть несколько видов:

1. Шпионское ПО от Гугла. Есть в любом телефоне, собирает статистику и отправляет его непосредственно спецслужбам.
2. Вирусы, которые ставятся с левым софтом, которого миллион в маркете.
3. Троянцы, которые ставятся заботливыми китайскими производителями. В целом относительно безвредны, но в теории могут сделать с телефоном, все, что угодно - от шпионажа и кражи персональных данных и скрытой установки любого зловредного ПО.
4. Вирусы, которые ставятся китайскими (или российскими?) перекупщиками, модифицируя стоковые прошивки. Вот у меня как раз такой и был.

На первое можно забить. Ну пусть АНБ (или ФСБ?) знает, что я жену попросил пряников к чаю купить. Мне не жалко. Второе лечится с помощью любого антивируса или простым удалением установленной программы.

3 и 4 изначально находятся в прошивке. Делай хоть factory reset, оно там будет изначально. Безболезненный способ решить 4 - прошить на заводскую прошивку. От 3 пункта это не спасает, но хотя-бы явные вирусы удаляет.

Что было у меня:

1. Android.Backdoor.origin.303. Примерно через месяц после покупки начал крутить баннеры на весь экран при включении, самопроизвольно скачивал и устанавливал приложения, при том, что запрет на установку из сторонних источников был включен. Зашит в прошивку.

2. Adups FOTA Reboot. Это бэкдор, который устанавливается в штатные китайские прошивки(п. 3). Есть изначально почти на любом китайце. По запросу от сервера он может:

Каждые 72 часа отправлять все SMS-сообщения с устройства на сервер Adups;
- каждые 72 часа отправлять содержимое журнала звонков на сервер Adups;
- собирать личные данные, позволяющие установить личность пользователя, и каждые 24 часа отправлять их на сервер Adups;
- собирать информацию о IMSI и IMEI, геолокационные данные и список установленных приложений;
- удалять или обновлять приложения;
- скачивать и устанавливать новые приложения без ведома пользователя;
- обновлять прошивку устройства;
- удаленно выполнять произвольные команды и повышать свои привилегии на устройстве.
via

Соответственно, даже прошив на сток, вторая проблема останется. Как я это решил:

1. Порутал устройство. Подробная инструкция есть на 4pda.ru
2. Установил SystemApp remover.
3. Удалил всех зловредов.
4. Почистил корзину, дабы случайно не запустить.

PS. Если вы прочитали это сообщение до конца, и не были в курсе проблем - я настоятельно рекомендую проверить смартфон Dr. Web.

Android — популярная система, поддерживающая много программ. Загружая из безопасного источника, например Гугл Плей, дает гарантию — вирусы отсутствуют. Сомнительные источники, левые софт-порталы могут распространять приложения, в состав которых входит вирусный код.

По информации, указанные выше угрозы представляют тип вируса — троян. Android.Spy, по непроверенной информации, может быть встроен в модуль от производителя, занимающийся обновлением Андроид (OS).

Похожие угрозы

Как удалить Android.Spy?

Анализируя форумы безопасности, удалось собрать некоторую информацию:

  1. Удаление приложения возможна, используя рут-доступ. Получение рут-доступа требует некоторого опыта от юзера, поэтому перед удалением рекомендую посетить профильный форум, например 4PDA. При проблемах удаления Android.Spy — попробуйте заморозить вирусный софт. В качестве инструмента используйте Titanium Backup.
  2. Второй вариант, более сложный, подходит продвинутым пользователям — обновить прошивку телефона. Обычно официальный сайт предлагает определенные прошивки, учитывая модель телефона. В теории в архиве с прошивкой может идти и дополнительный софт (SP Flash Tool или аналог).
  3. Упоминания о вирусе содержатся на форуме Доктора Веба, дата создания сообщений — 2017 год. Предположительно на данный момент (2018 год) вирус детектируется утилитой от Доктора Веба под Андроид. Вывод — загрузите и просканируйте смартфон.
  4. Некоторые модели телефонов, особенно дорогих, содержат приложение поддержки. Как вариант — обратитесь в службу поддержки, указав вашу модель и вопрос.

Вирус Android.Spy.128.origin может иметь идентификаторы:

  1. com.ximalaya.ting.android
  2. com.yidian.xiaomi
  3. com.miui.video

Данные идентификаторы могут быть найдены при проверке устройства утилитой Dr.WEB. Обнаруженные угрозы необязательно относятся к троянами, однако могут содержать функционал рекламных приложений (malware, PUP).

Dr.WEB — лучший инструмент поиска угроз как на ПК, так и на девайсах Андроид

Вывод

Мои итоговые мысли:

  1. Проверить смартфон антивирусом.
  2. Почистить от мусора, используя CCleaner.
  3. Нелишним будет зарегистрироваться на 4PDA, где тусуются многие продвинутые юзеры, специалисты и даже разработчики софта, кастомных прошивок.
  4. Крайний случай — обновить прошивку. Возможно стоит установить только оригинальную стоковую версию.

Регулярно проверяйте количество установленных приложений. Некоторые рекламные модули способны автоматически скачивать и устанавливать другие приложения.

Если смартфон или планшет на Android начинает чудить, есть небольшая вероятность того, что на устройстве завелся вирус. Сегодня мы расскажем, как удалить вирус на Android и избавиться в будущем от вредоносных программ.

Разные способы удалить вирусы на телефоне и планшете и какие они бывают

Вирусы на Андроиде встречаются не так уж часто, однако они есть. Как правило, они проникают в систему через программы сомнительного происхождения, поэтому лучше скачивать приложения с официальных магазинов, например Google Play.

Те, у кого гаджет сбоит из-за действий вредоносных приложений, найдут в статье полезное описание того, как войти в безопасный режим и, если необходимо, ограничить права программы, а затем удалить вирус.

Если этот вариант не сработает, можно попробовать откат к заводским установкам, хотя без предварительно созданной резервной копии системы, этого лучше не делать.

Прежде чем перейти к основной части статьи, хотелось бы акцентировать внимание на том, что на смартфонах или планшетах с ОС Android нет вирусов в привычном понимании этого слова.

Чаще всего действия вируса заключаются в демонстрации рекламы, которая гласит, что устройство заражено, и для удаления вируса надо скачать какое-то приложение или в медленной работе устройства.

Android без вирусов – как это возможно?

  1. Не устанавливать приложения : не устанавливать приложения от неизвестных источников, если только вы уверены в их надежности. Вообще, функция блокировки установки сторонних приложений обычно отключена по умолчанию. Включается в настройках смартфона или планшета. Открываем «Настройки», далее заходим в раздел «Безопасность» и снимаем галочку напротив строчки «Неизвестные источники».
  2. Воздержаться от установки приложений-клонов : даже если скачивать приложения только с Google Play, приложения с вредоносным кодом могут встречаться и там. Поэтому не стоит скачивать приложения-клоны от неизвестных разработчиков, как и приложения, элементарно не выполняющие свои функции
  3. Проверять права приложения: не важно, откуда скачивается приложение, перед установкой нужно проверить, к каким функциям и сервисам оно запрашивает доступ. Нельзя ни в коем случае давать программе права администратора, поскольку в этом случае возникнуть некоторые трудности с удалением. Вас должно насторожить, если видеоплеер зачем-то запрашивает доступ к контактам. Также можно поискать отзывы о приложении в Интернете или зайти на сайт разработчика, чтобы иметь более четкое представление о нем.
  4. Обновлять систему: может быть, самая последняя версия операционной системы Android и не будет доступна для вашего устройства, тем не менее, не лишним будет проверить, чтобы она была как можно более свежей. Соответственно, стоит отдавать предпочтение тому производителю, который регулярно выпускает обновления для ПО своего устройства (например, Nokia).
  5. Установить антивирус: на Андроиде можно обойтись и без антивируса, но тем, кто беспокоится о том, как бы не подцепить вирус, с ним будет явно спокойнее. Также антивирусные приложения, как правило, кроме основной, имеют еще несколько дополнительных полезных функций. Имейте в виду, что у антивируса на Android могут случаться ложные срабатывания, на которые можно не обращать внимания, если вы точно уверены в чистоте приложения.

Как избавиться от вируса на Андроиде

Входим в безопасный режим на смартфоне или планшете. В этом режиме приложения от сторонних разработчиков не смогут запуститься, в том числе и с вредоносным кодом.

На многих устройствах для вызова меню отключения нужно нажать и удерживать кнопку питания, затем выбрать «Отключить питание» и устройство после перезагрузки включится в безопасном режиме.

Если не получается войти в безопасный режим по нашему описанию, открываем Google и вводим «Как войти в безопасный режим на [тут пишем модель своего устройства]» и следуем найденным инструкциям.

Загрузившись в безопасном режиме, видим надпись «Безопасный режим» в левой нижней части экрана.

Настройки “Приложения”

Открываем «Настройки», заходим в «Приложения» и переходим во вкладку «Загруженные» или «Сторонние».

Мы заходим сюда за тем, что высока вероятность того, что пользователь узнает о приложении, после установки которого гаджет начал глючить, сопоставив время появления сбоев и время установки нового приложения.

Если вы не знаете, какое приложение мешает нормальной работе смартфона или планшета, стоит пройтись по списку всех приложений и найти какое-нибудь подозрительное либо то, которое вы вообще не устанавливали.

Жмем на вредоносное приложение и попадаем на экран с информацией о нем, жмем «Удалить».

В большинстве случаев этого действия достаточно для удаления вируса, но может быть и так, что кнопка «Удалить» недоступна.

Происходит это из-за того, что у приложения есть права администратора.

Тогда выходим из раздела «Приложения», возвращаемся в «Настройки», идем в «Безопасность» и ищем строчку «Администраторы устройства». Здесь в виде списка хранятся все приложения с правами администратора.

  • Просто снимаем галочку с приложения, которое хотим удалить.
  • Возвращаемся в «Приложения» и видим, что теперь можем удалить приложение.
  • Вирус удален, осталось только перезагрузить устройство для перехода в обычный режим.

Проблема устранена, однако не лишним будет создать резервную копию важных данных на своем устройстве и установить антивирус для превентивной защиты.


Мало кто знает, но ОС Андроид, как производная от Линукс, значительно превосходит привычную всем Windows в плане защиты от вирусов. По факту, возможности существования угроз в мобильной ОС сильно ограничены. Но совершенно другое дело шпионское ПО.

Что это за вирус

Пользователи часто сталкиваются с классом вирусов Android.Spy.1750 (также 1605, 127, 128, Banker и т.д.). Насколько они опасны? Во многих случаях обнаружение подобных угроз связано с технологией прошивки по воздуху, но если это случилось в процессе использования девайса, то это лишний повод задуматься.

Деятельность вредоносного ПО класса Android.Spy сопряжена с:

  • использованием интернет-трафика;
  • снижением быстродействия и повышением расхода энергии;
  • самопроизвольным включением Wi-Fi, мобильного интернета, камеры и прочего;
  • опасностью взлома аккаунтов в соцсетях, онлайн-банкинге и т. п.

Обратите внимание, что вредоносный софт попадает на девайс только с одобрения пользователя, часто маскируясь под обычные программы и выполняя штатные функции.

Способы устранения угрозы

Итак, начнем с самого простого. Проще всего обезвредить подобное ПО при помощи антивируса для Андроида , скачанного из Плей Маркета. Выбор среди низ действительно большой (Kaspersky, Dr.Web Light , AVG или ESET). Не забывайте, что найденные подозрительные файлы лучше помещать в карантин , ведь они могут быть полезными. Увы, таким образом не всегда удается справиться с проблемой навсегда. Вирус может переустанавливаться при перезагрузке или блокировать работу антивируса.

Удаляем вручную

Если программа, представляющая угрозу, антивирусом обнаружена, то нужно удалить ее.

  1. Стандартно кликаем по «Настройкам».
  2. Выбираем «Программы».
  3. Находим программу, нажимаем по ней.
  4. В открывшемся окне, сперва останавливаем ее работу, затем чистим кеш, потом удаляем.

Если вирус не дает себя удалить, то пробуем сделать то же самое из Безопасного режима . Для этого нужно зажать кнопку питания с клавишей громкость ниже и удерживать, до появления окошка, в котором можно запустить нужный нам режим. На старых версия Андроида нужно перезапустить устройство, а когда при включении появится логотип – зажать обе клавиши громкости. В этом же режиме попробуйте произвести сканирование и чистку антивирусом.

Кстати, почитайте эту статью тоже: Фотографии Samsung Galaxy S7 Edge появились в сети

Имея root-доступ , воспользуйтесь любым продвинутым файловым менеджером и вручную удалите подозрительный объект (хорошо проявил себя Total Commander). Чаще всего вредоносное ПО устанавливается поближе к обычным программам. Посмотрите вирус в папке system/app – он будет иметь расширение apk. Обратите внимание, что выполнять подобную процедуру не рекомендуется неопытным пользователям, тем более незнающим, какую программу удалять.

Устраняем Android.Spy при помощи ПК

Итак, нам потребуется:

  • прямое подключение к компьютеру через кабель;
  • включить режим USB-накопитель на девайсе;
  • антивирус на ПК.

После подключения, в проводнике компьютера появляются диски гаджета (1-2). Нажимаем на них правой клавишей, выбираем «Проверить (название антивируса). После сканирования помещаем подозрительные файлы в карантин. Существуют также отдельные утилиты-файловые менеджеры, позволяющие через ПК работать с любыми, в том числе и системными, файлами, например Titanium Backup.

Если ничего не помогло?

В этом случае остается несколько вариантов.

  1. Сбросить установки на заводские.
  2. Сделать хард-ресет.
  3. Перепрошить девайс.

Именно в таком порядке. Пробуйте эти варианты поочередно. Обратите внимание, что имеющиеся в памяти файлы, номера контактов и прочая информация будут удалены, поэтому скопируйте их на ПК или в облако.

После того, как удалось удалить угрозу Android.Spy (1750, 1605 и др.), настоятельно рекомендуем поменять пароли на всех сервисах, дабы избежать их использования злоумышленниками.

  • Сергей Савенков

    какой то “куцый” обзор… как будто спешили куда то