6 votos

Cómo encontrar y eliminar el adware de Android que abre las pestañas de Chrome al desbloquear la pantalla de bloqueo

Estoy luchando contra un adware en varios dispositivos Android que ninguna de las herramientas de eliminación de malware que he probado (Kaspersky, Avast, y Norton IIRC) puede encontrar.

Comportamiento

Mientras el teléfono está bloqueado, se lanzan periódicamente nuevas pestañas de Chrome (no el navegador por defecto, Chrome específicamente), que apuntan a ( ¡no lo visites! ) http://vpg.dorputolano.com . Esto le redirige a varios sitios de anuncios feos para el juego, las apuestas, los nuevos teléfonos, y lo que tienen. No actúa, mientras que el teléfono está desbloqueado.

Lo más importante es que este comportamiento ha saltado a los dispositivos: Primero tuve el problema en mi OnePlus 3. Estaba cambiando de teléfono de todos modos en el momento y pensé que con una nueva instalación en mi nuevo teléfono sería oro. Utilicé la aplicación de transferencia de OnePlus para transferir mis cosas a mi nuevo OnePlus Nord, lo que, en retrospectiva, puede no haber sido la mejor de las ideas. Ahora, después de unas 3 semanas de uso del nuevo teléfono, ha vuelto a empezar. No se ha instalado ninguna aplicación en este período, por lo que parece tener un período de inactividad antes de empezar a actuar.

Lo que he probado

  • Lo más obvio es cambiar a un teléfono nuevo
  • Búsqueda de procesos fraudulentos a través de adb shell y ps -A
  • Intentar cambiar /etc/hosts para al menos no visitar el sitio malo, pero esto necesita el acceso de Root
  • Ninguno de mis dispositivos estaba/está rooteado

Información del dispositivo

  • OnePlus Nord, modelo AC2003
  • Oxygen OS 10.5.10.AC01BA
  • operador Wingo (léase: Swisscom), no conocido por su comportamiento malicioso
  • (El antiguo teléfono era un OnePlus 3, al día con la última actualización que enviaron)

Espero que

  • Identificación de la aplicación maliciosa y cómo eliminarla
  • Más consejos para fijarlo yo mismo, tal vez más adb ¿Trucos?
  • Si todo lo demás falla, las soluciones para mitigar el comportamiento

0 votos

7voto

tannerli Puntos 201

Utilizando mi Historial de actividad de Google En el caso de la aplicación de escáner de código de barras, he detectado algunas entradas de actividad que no corresponden a la aplicación, ya que no la utilizaba en ese momento.

La desinstalación de la aplicación resolvió el problema. En mi caso, el com.qrcodescanner.barcodescanner] era el culpable. Editar: La aplicación ha sido retirada de la tienda desde entonces. Los comentarios más recientes de 1 estrella confirman que la aplicación es un adware desde la última actualización.

Por si acaso, esto podría no ser culpa del desarrollador, ya que la aplicación que Andrew señaló ( com.google.zxing.client.Android (Play store)) sufre de la misma condición parece, las críticas ahora todos dicen que ofrece anuncios. Editar: Al parecer, se trata de un falso positivo, ya que, por desgracia, tenía un nombre de aplicación idéntico y recibió críticas negativas sin motivo alguno

Editar: ¿Tal vez alguna biblioteca de códigos de barras más arriba se vio comprometida?

En cualquier caso, se recomienda tener precaución al utilizar cualquiera de las dos aplicaciones.

Utilice el escáner de código de barras de zxing para una mejor alternativa

Crédito a @andrewT. por indicarme la solución

2 votos

Gracias por mencionar el nombre del paquete, ahora sabemos un poco más sobre su historial de actualizaciones . La razón por la que quería comprobar el nombre del paquete es que los nombres de las aplicaciones no son únicos en Play Store, y sólo los nombres de los paquetes son únicos. Por lo tanto, me temo que una de las aplicaciones de escáner de código de barras más populares y creíbles (de código abierto, sin actualización desde hace 2 años, y sin anuncios) también se ha convertido en una "víctima" de la revisión de bombardeo debido a esta confusión (yo personalmente todavía estoy usando y no hay señales de malware).

2 votos

También, resultado del escaneo del APK . FWIW, encontramos este enfoque con la ayuda de Foro de Malwarebytes . Sin embargo, alguien allí acusó a la aplicación de escáner de código de barras equivocada por tener el mismo nombre, por eso quería aclararlo.

0 votos

El enlace de play store es ahora un 404, así que probablemente lo hayan eliminado.

PreguntAndroid.com

PreguntAndroid es una comunidad de usuarios de Android en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X