Шифратор DoubleLocker построен на базе мобильного банковского трояна для Android-устройств. Однако у него отсутствуют функции, предназначенные для сбора банковских данных пользователей. Вместо этого DoubleLocker оснащен двумя инструментами для вымогательства: он изменяет PIN-код устройства на произвольный и шифрует найденные данные. Такое сочетание функций в экосистеме Android наблюдается впервые, отмечают в компании ESET.
DoubleLocker распространяется «классическим» способом, как и его предок-банкер — преимущественно под видом Adobe Flash Player через скомпрометированные сайты.
После запуска на устройстве пользователя приложение предлагает активировать вредоносную службу специальных возможностей под названием Google Play Service. Получив необходимые для работы разрешения, DoubleLocker активирует права администратора и устанавливает себя как лаунчер по умолчанию.
«Самоустановка в качестве лаунчера по умолчанию повышает сохранность вредоносного ПО на устройстве, — комментирует Лукас Стефанко, вирусный аналитик ESET, обнаруживший DoubleLocker. — Каждый раз, когда пользователь нажимает кнопку „Домой“, вымогатель активируется и снова блокирует экран планшета или смартфона».
После выполнения на устройстве DoubleLocker использует два веских аргумента, чтобы убедить пользователя оплатить выкуп.
Во-первых, он изменяет PIN-код планшета или смартфона, что препятствует использованию устройства. В качестве нового PIN задается случайное значение, код не хранится на устройстве и не отправляется куда-либо вовне, поэтому пользователь или специалист по безопасности не сможет его восстановить.
Во-вторых, DoubleLocker шифрует все файлы в основном хранилище устройства. Он использует алгоритм шифрования AES и добавляет расширение. cryeye.
Сумма выкупа составляет 0,0130 биткоина (около 4000 рублей), в сообщении злоумышленников подчеркивается, что оплата должна быть произведена в течение 24 часов. Если выкуп не будет перечислен, данные останутся зашифрованными, но удалены не будут.
В сообщении о выкупе пользователя предупреждают о последствиях удаления или блокировки DoubleLocker: «Без программного обеспечения вы никогда не сможете вернуть исходные файлы».
Чтобы избавиться от DoubleLocker, в ESET рекомендуют принять следующие меры. В случае с нерутованным устройством, на котором не установлено решения для управления мобильным устройством, способного сбросить PIN-код, единственный способ избавиться от экрана блокировки – это сброс до заводских настроек.
Пользователь рутованного устройства сможет подключиться к устройству через ADB и удалить файл, в котором хранится PIN-код. Для этого необходимо включить отладку устройства (Настройки – Параметры разработчика – Отладка USB). Экран блокировки будет удален, и пользователь вернет доступ к устройству. Затем, работая в безопасном режиме, пользователь сможет деактивировать права администратора устройства для малвари и удалить ее. В некоторых случаях потребуется перезагрузка устройства.