Shedun

Shedun (также Kemoge, Shiftybug и Shuanet) — семейство вредоносных программ (вредоносное программное обеспечение), нацеленных на операционную систему Android. Впервые выявлено в конце 2015 года компанией Lookout, занимающейся мобильной безопасностью. Shedun поражает примерно 20 000 популярных приложений для Android[1]. По данным Lookout, вредоносное ПО HummingBad также причислялось к семейству Shedun, однако эта классификация была опровергнута[2]. Shedun тесно связан с семействами Shuanet и Kemoge (GhostPush), которые имеют до 82 % общего кода и были обнаружены осенью 2015 года компаниями Cheetah Mobile и FireEye[3].[4]

Специалисты лаборатории защиты Avira сообщали, что количество заражений вредоносными программами семейства Shedun составляет примерно 1500—2000 ежедневно[5]. Известно, что все три варианта вируса используют порядка 80 % идентичного исходного кода.

По данным Arstechnica на середину 2016 года, приблизительно 10 миллионов устройств были заражены данным вредоносным ПО[6], и количество новых заражений продолжало расти[7].

По состоянию на 2025—2026 годы угроза считается исторической и неактивной, и в современных отчётах по кибербезопасности данное семейство не фигурирует[8].[9]

Технические особенности

Основной вектор атаки Shedun заключается в модификации (репакировке) легитимных приложений для Android (например, Facebook, Twitter, WhatsApp, Candy Crush, Google Now, Snapchat[10][11][12]) с добавлением рекламных модулей. Такие приложения, оставаясь работоспособными, распространяются исключительно через неофициальные магазины приложений (в официальном Google Play образцы вируса обнаружены не были)[13][14]; после загрузки они приносят доход злоумышленникам за счёт показа рекламы (по оценкам — около 2 долларов США с установки[12]). Большинство пользователей не могут избавиться от вируса без смены устройства, поскольку единственный способ удаления — получение root-доступа и перепрошивка пользовательской ПЗУ[15][16].

В ряде случаев вредоносное ПО семейства Shedun было обнаружено предустановленным на 26 моделях[17] устройств на базе Android китайского производства, таких как смартфоны и планшетные компьютеры[18][19][20][21]. Shedun также распространялся вместе с некоторыми планшетами, продаваемыми на Amazon[22].

Алгоритмы и реализации

Вредоносное ПО Shedun известно тем, что автоматически осуществляет рутирование операционной системы Android[11] с использованием известных эксплойтов, таких как ExynosAbuse, Memexploit и Framaroot[23] (что приводит к эскалации привилегий[12][24][25]), а также встраивает себя в системный раздел операционной системы, что делает невозможным удаление заражения даже через фабричный сброс[26][27].

Shedun особенно известен использованием службы специальных возможностей Android (Accessibility Service)[26], что позволяет ему без разрешения пользователя скачивать и устанавливать произвольные (обычно рекламные) приложения[28]. Из-за этого Shedun классифицируется как «агрессивное рекламное ПО», способное устанавливать потенциально нежелательные программы[29][30] и внедрять рекламу[31].

Архитектура атаки носит многоступенчатый характер. На начальном этапе заражения используется дроппер, скрытый внутри переупакованного легитимного приложения. Для усложнения обнаружения и реверс-инжиниринга применяются методы обфускации: ключевые вредоносные компоненты внутри установочного APK-файла зашифрованы, а после закрепления в системном разделе вредоносное ПО маскирует свои файлы и процессы под легитимные системные службы[32].

Взаимодействие с управляющими серверами (C&C) осуществляется по стандартному протоколу HTTP, что позволяет маскировать трафик под обычную сетевую активность. После заражения устройства вредоносное ПО собирает и передаёт на сервер данные, включая IMEI, IMSI и список установленных приложений. В ответ сервер отправляет команды на загрузку, установку, запуск или удаление программ (в частности, задокументирована возможность удаления антивирусов для обхода защиты)[4]. Исследователи связывают активность одного из вариантов вредоносного ПО, известного как HummingBad, с китайской рекламной компанией Yingmob[33].

Проблемы и ограничения

По состоянию на апрель 2016 года большинство исследователей в области компьютерной безопасности считают полное удаление Shedun практически невозможным[34].[35][36] Единственным надёжным способом полного удаления вируса со старых устройств является полная перепрошивка официального образа (ROM) от производителя, так как обычный сброс до заводских настроек не затрагивает системный раздел[37]. На современных версиях Android (начиная с 10-й версии и выше) семейство Shedun не способно функционировать и закрепляться в системе благодаря внедрению режима «только для чтения» (Read-Only) для системных разделов и обязательной функции проверенной загрузки (Verified Boot)[38].[39]

География заражений

Согласно отчётам 2015—2016 годов, наибольшее число заражений наблюдалось в США, Германии, Иране, России и Индии, а также в других странах Азии, включая Китай, Филиппины, Индонезию и Турцию[33]Mathew J. Schwartz. Android Trojanized Adware 'Shedun' Infections Surge (англ.). bankinfosecurity.com. Архивировано 15 июня 2024 года.</ref>. В период 2024—2026 годов статистика по географическому распространению отсутствует, так как угроза потеряла актуальность[40].

Примечания

  1. @HackTheW0r1d. Shuanet, ShiftyBug and Shedun malware could auto-root your Android (англ.). Hackbails.wordpress.com (5 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 23 января 2025 года.
  2. DIY Attribution, Classification, and In-depth Analysis of Mobile Malware (англ.). Check Point Blog (11 июля 2016). Дата обращения: 28 мая 2026. Архивировано 15 июля 2016 года.
  3. New Family Of Android Malware Virtually Impossible To Remove: Say Hello To Shedun, Shuanet And ShiftyBug. Tech Times (9 ноября 2015). Дата обращения: 28 мая 2026.
  4. 1 2 New Android Malware Roots Devices, Impossible to Remove. The Hacker News (8 октября 2015). Дата обращения: 28 мая 2026.
  5. Shedun: adware/malware family threatening your Android device (англ.). Avira Blog (3 сентября 2015). Архивировано 5 сентября 2015 года.
  6. Dan Goodin. 10 million Android phones infected by all-powerful auto-rooting apps (англ.). Ars Technica (7 июля 2016). Дата обращения: 28 мая 2026. Архивировано 7 июля 2016 года.
  7. Android Trojanized Adware 'Shedun' Infections Surge (англ.). Bankinfosecurity.com (8 июля 2016). Дата обращения: 28 мая 2026. Архивировано 15 июня 2024 года.
  8. Развитие информационных угроз в третьем квартале 2025 года. Мобильная статистика. Securelist (20 октября 2025). Дата обращения: 28 мая 2026.
  9. Отчет «Лаборатории Касперского»: мобильные угрозы в Q4 2025 – Q1 2026. Securelist (20 апреля 2026). Дата обращения: 28 мая 2026.
  10. Android-Malware: Adware war gestern. Android-Trojaner auf dem Vormarsch. (нем.). botfrei Blog (9 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 15 ноября 2015 года.
  11. 1 2 New type of auto-rooting Android adware is nearly impossible to remove (англ.). Ars Technica (4 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 6 ноября 2015 года.
  12. 1 2 3 Michael Mimoso. Shuanet Adware Roots Android Devices (англ.). Threatpost (4 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 18 февраля 2025 года.
  13. Shedun: распространение через сторонние каталоги. Хабр. Дата обращения: 28 мая 2026.
  14. Shedun: маскировка и сторонние магазины. Xakep.ru. Дата обращения: 28 мая 2026.
  15. Android Trojan Software Morphs Into Real Apps, Nearly Impossible To Remove From Device's System: Report (англ.). Yibada. Дата обращения: 28 мая 2026. Архивировано 7 апреля 2024 года.
  16. Android-Malware: Neue Schadsoftware rootet Geräte und ist kaum zu entfernen (нем.). Дата обращения: 28 мая 2026. Архивировано 30 декабря 2024 года.
  17. Swati Khandelwal. 26 Android Phone Models Shipped with Pre-Installed Spyware (англ.). The Hacker News (3 сентября 2015). Дата обращения: 28 мая 2026. Архивировано 4 сентября 2015 года.
  18. G Data: Mobile Malware Report (англ.). Public.gdatasoftware.com. Дата обращения: 28 мая 2026. Архивировано 15 февраля 2017 года.
  19. Catalin Cimpanu. 24 Chinese Android Smartphone Models Come with Pre-Installed Malware (англ.). softpedia (4 сентября 2015). Архивировано 30 декабря 2024 года.
  20. David Gilbert. Amazon Selling $40 Android Tablets That Come With Pre-Installed Malware (англ.). International Business Times (12 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 20 января 2025 года.
  21. Chinese smartphones infected with pre-installed malware (англ.). Security Affairs (2 сентября 2015). Дата обращения: 28 мая 2026. Архивировано 3 сентября 2015 года.
  22. Waqas. Amazon Store, a safe haven for Android Tablets with pre-installed malware (англ.). HackRead (14 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 16 июня 2025 года.
  23. Shedun, Shuanet und Shiftybug: Android-Smartphone vor Malware schützen (нем.). Дата обращения: 28 мая 2026. Архивировано 24 января 2025 года.
  24. Android-Nutzer: Achtung vor Trojaner-Adware Shedun (нем.). Check & Secure. Дата обращения: 28 мая 2026. Архивировано 26 января 2025 года.
  25. New Android adware tries to root your phone so you can't remove it (англ.). ExtremeTech (5 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 5 ноября 2015 года.
  26. 1 2 Android's accessibility service grants god-mode p0wn power (англ.). The Register. Дата обращения: 28 мая 2026. Архивировано 21 ноября 2015 года.
  27. Trojanized adware family abuses accessibility service to install whatever apps it wants (англ.). Blog.lookout.com (19 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 30 января 2016 года.
  28. Swati Khandelwal. This Malware Can Secretly Auto-Install any Android App to Your Phone (англ.). The Hacker News (20 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 22 ноября 2015 года.
  29. Shedun: Neue Android-Adware installiert Apps ohne deine Einwilligung (нем.). Androidmag (25 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 20 января 2025 года.
  30. John Woll. Installation auch nach Ablehnung: Neue dreiste Android-Adware (нем.) (23 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 30 декабря 2024 года.
  31. Android Shedun Malware: New Malware That Can Grant Access to Your Phone; Malware Impossible To Be Removed? (англ.). Yibada (декабрь 2015). Дата обращения: 28 мая 2026. Архивировано 25 апреля 2016 года.
  32. Ghost Push possesses Android devices, only version 6.0 is safe. SC World. Дата обращения: 28 мая 2026.
  33. 1 2 Android Trojanized Adware 'Shedun' Infections Surge. CERT.GOV.AZ. Дата обращения: 28 мая 2026.
  34. Shuanet, ShiftyBug and Shedun malware could auto-root your Android (англ.). Betanews.com (5 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 9 сентября 2025 года.
  35. New Family Of Android Malware Virtually Impossible To Remove: Say Hello To Shedun, Shuanet And ShiftyBug (англ.). Tech Times (9 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 28 августа 2025 года.
  36. Dan Goodin. Android adware can install itself even when users explicitly reject it (англ.). Ars Technica (19 ноября 2015). Дата обращения: 28 мая 2026. Архивировано 20 ноября 2015 года.
  37. Android Malware: How likely to survive factory reset? BleepingComputer Forums. Дата обращения: 28 мая 2026.
  38. AVB Test Key In The Wild. android-device-security.org (2025). Дата обращения: 28 мая 2026.
  39. Attacking Android through custom updates. Pentest Partners. Дата обращения: 28 мая 2026.
  40. Malware Trends 2024. ANY.RUN Cybersecurity Blog. Дата обращения: 28 мая 2026.