Számos botnet létezik a kibertérben, és a legtöbb feladata pénzt keresni. A botnetek gyakran a hirdetési csalásokra fókuszálnak – a kiberbűnözők rosszindulatú programokkal fertőzik a felhasználók készülékeit, amelyek ezáltal hirdetéseket jelenítenek meg, és a felhasználók tudta nélkül a Google Playen új alkalmazások telepítéséhez vagy megvásárlásához vezetnek. Természetesen ez profitot generál a botnet készítőjének számláján. A Ztorg fejlesztői kihasználták ezt a klasszikus módszert, és új szintre emelték azt.
A Ztorg egy nagyon kifinomult trójai moduláris felépítéssel. A telepítés után első lépésként kapcsolódik a C&C szerverhez és adatokat tölt fel a készülékről – beleértve az adott országot és nyelvet, a készülék típusát és operációs rendszerét. Az összes adat feltöltése után a Ztorg letölti a második, kiegészítő modult, amely több exploit csomagot használ, hogy root szintű jogosultságot szerezzen egy fertőzött készüléken. Ezek a jogosultságok lehetővé teszik, hogy a trójai aktívan működjön az eszközön, megjelenítse a kéretlen hirdetéseket és telepítse a hírszolgáltató alkalmazásokat.
Hirdetéseken és alkalmazásokon keresztül terjed
A Kaspersky Lab kutatói szerint a Ztorg két módon terjeszkedik. Először a számítógépes bűnözők legalább négy népszerű hirdetőhálózatból adatforgalmat vásárolnak a kártékony programok promotálásáért. Fontos megjegyezni, hogy a Ztorg további moduljai ezen hálózatok hirdetéseit jelenítik meg. Ez a promóció végtelen számú ismétléséhez vezet, ami azt jelenti, hogy a felhasználók készülékei a hálózat rosszindulatú hirdetései miatt sérülnek, és a fertőzés után még több hirdetést látnak ugyanazon a hálózaton a telepített trójai miatt.
A Ztorg második terjesztési módszere az olyan alkalmazásokon keresztül történik, amelyek a felhasználóknak fizetnek más programok telepítése után a Google Playen. Ezek az applikációk 11-15 Ft-t (0,04-0,05 $-t) kínálnak a felhasználóknak a Ztorg által fertőzött alkalmazás telepítéséért. Míg a felhasználók minimális fizetséget kapnak, addig a készülékeik zombi üzemmódra váltanak, és kéretlen hirdetéseket jelenítenek meg a számítógépes bűnözők javára.
"Tavaly a szuperfelhasználói jogokat kihasználó trójaiak voltak a mobil felhasználók elsőszámú fenyegetései. A Ztorgot támogató többlépcsős hálózat azt mutatja, hogy ez a tendencia még mindig fejlődik. A legutóbbi fertőzött alkalmazásokat idén áprilisában töltötték fel a Google Playre, és várhatóan a számuk növekedni fog." – mondta Roman Unuchek, a Kaspersky Lab USA vezető malware elemzője.