Руткит NoVoice в Google Play заразил миллионы Android-устройств

NoVoice rootkit Android malware WhatsApp session cloning mobile security Google Play vulnerabilities
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
3 апреля 2026 г.
3 мин. чтения
Руткит NoVoice в Google Play заразил миллионы Android-устройств

TL;DR

Сложный руткит NoVoice заразил миллионы устройств через обычные приложения в Google Play (игры, чистильщики, галереи). Используя 22 различные уязвимости, малварь атакует преимущественно старые версии Android, лишенные актуальных патчей безопасности.

Многоэтапное заражение и эксплуатация 22 уязвимостей

Кампания по распространению руткита NoVoice представляет собой сложную киберугрозу: вредоносному ПО удалось обойти защитные фильтры Google Play, скрывшись внутри более чем 50 внешне безобидных приложений. Эти программы, среди которых были казуальные игры, оптимизаторы системы и инструменты для работы с галереей, исправно выполняли заявленные функции, чтобы не вызывать подозрений у пользователя. Однако в фоновом режиме зловред использовал обширную библиотеку из 22 различных уязвимостей для атаки на миллионы устройств. Согласно отчетам HotHardware, основной целью руткита являются старые версии Android, на которых отсутствуют последние патчи безопасности.

Для защиты от столь масштабной эксплуатации уязвимостей пользователям следует уделять первостепенное внимание сетевой безопасности и своевременному обновлению операционных систем. Техническая реализация NoVoice предполагает доставку вторичной вредоносной нагрузки сразу после установки «полезного» приложения. Эта нагрузка запускает цепочку эксплойтов для получения прав суперпользователя (root), фактически перехватывая административные функции устройства.

Клонирование сессий WhatsApp и кража данных

Одной из наиболее опасных функций руткита NoVoice является возможность клонирования сессий WhatsApp. Получив root-права, вредоносная программа может проникать в частные папки данных других установленных приложений. Это позволяет злоумышленникам обходить стандартную защиту «песочницы» (sandbox) и извлекать конфиденциальные токены сессий. Как отмечает издание IT Security News, такая возможность подвергает миллионы пользователей риску кражи личности и утечки частной переписки.

Для тех, кто обеспокоен приватностью мобильных устройств, использование SquirrelVPN может стать критически важным уровнем защиты. Сервис маскирует трафик и предотвращает атаки типа «человек посередине» (MITM), которые часто используются для загрузки вторичных вредоносных модулей. Живучесть руткита обеспечивается путем модификации системных разделов, что делает его «неубиваемым» даже при стандартном сбросе до заводских настроек на многих устаревших устройствах.

Механизмы закрепления в системе и технический анализ

Руткит NoVoice применяет многоуровневую стратегию обеспечения устойчивости в системе. Как только доступ на уровне root получен через 22 известные бреши, зловред прописывается в директорию /system, которая обычно доступна только для чтения. Это гарантирует, что даже если исходное вредоносное приложение будет удалено из меню Android, ядро руткита останется активным. Детальный анализ агрегаторов Google News показывает, что вредонос часто прячет свои конфигурационные файлы в безобидных миниатюрах изображений (thumbnails), чтобы избежать обнаружения простыми антивирусными сканерами файловой системы.

Технические подробности цепочки эксплойтов указывают на то, что руткит нацелен на уязвимости в ядре Linux и специфических драйверах оборудования. Такой уровень доступа позволяет вредоносному ПО:

  • Мониторить все входящие и исходящие сетевые пакеты.
  • Перехватывать нажатия клавиш через подмену методов ввода (IME).
  • Блокировать установку антивирусного ПО или обновлений безопасности.

Для противодействия угрозам такого глубокого уровня крайне важно понимать принципы работы VPN-технологий и то, как зашифрованные туннели защищают данные, даже если локальная сеть устройства скомпрометирована. Глубокий анализ пакетов (DPI) со стороны провайдеров или государственная слежка могут быть нейтрализованы с помощью надежных протоколов туннелирования, которые NoVoice не в состоянии расшифровать.

Будьте на шаг впереди новейших киберугроз и защитите свой цифровой след с помощью актуальной аналитики от SquirrelVPN. Ознакомьтесь с нашими передовыми инструментами и сервисами, чтобы повысить уровень своей конфиденциальности в сети уже сегодня.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Новости по теме

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

Автор: James Okoro 21 июля 2026 г. 4 мин. чтения
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Автор: Marcus Chen 20 июля 2026 г. 4 мин. чтения
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

Автор: Elena Voss 19 июля 2026 г. 4 мин. чтения
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

Автор: James Okoro 18 июля 2026 г. 3 мин. чтения
common.read_full_article