{"id":26896,"date":"2021-04-12T14:13:31","date_gmt":"2021-04-12T12:13:31","guid":{"rendered":"https:\/\/www.kaspersky.nl\/blog\/?p=26896"},"modified":"2021-09-17T18:57:03","modified_gmt":"2021-09-17T16:57:03","slug":"infected-apkpure","status":"publish","type":"post","link":"https:\/\/www.kaspersky.nl\/blog\/infected-apkpure\/26896\/","title":{"rendered":"Ge\u00efnfecteerde app store voor Android"},"content":{"rendered":"<p>We raden altijd al aan om <a href=\"https:\/\/www.kaspersky.com\/blog\/android-app-security\/18505\/\" target=\"_blank\" rel=\"noopener nofollow\">apps van offici\u00eble app stores te downloaden<\/a> om het risico op het installeren van malware te beperken. Niet-offici\u00eble app stores kunnen niet alleen schadelijke apps herbergen, maar kunnen ook zelf onveilig zijn. Na een recent <a href=\"http:\/\/securelist.com\/apkpure-android-app-store-infected\/101845\/\" target=\"_blank\" rel=\"noopener\">onderzoek<\/a> moeten we helaas melden dat APKPure, een populaire alternatieve bron voor Android-apps, ge\u00efnfecteerd is door een trojan die op zijn beurt weer andere trojans verspreidt.<\/p>\n<h2>Waar dient APKPure voor?<\/h2>\n<p>De meest offici\u00eble van alle Android-app stores is natuurlijk Google Play. Maar die is alleen beschikbaar op apparaten die gebruikmaken van Google Mobile Services (GMS) en gebonden zijn aan de infrastructuur van Google. Sommige vendors vermijden GMS-bibliotheken om onafhankelijk te blijven, en omdat Android een open besturingssysteem is, kan dat ook.<\/p>\n<p>Voor gebruikers zijn er zowel voor- als nadelen. Een belangrijk nadeel is het verlies van toegang tot Google\u2019s app store, waar Android-gebruikers de gebruikelijke apps kunnen downloaden.<\/p>\n<p>En dan zijn alternatieven handig, en APKPure is er daar een van. Het onderscheidende hiervan is dat er alleen gratis apps of shareware opstaan. Daarnaast <a href=\"https:\/\/apkpure.com\/about.html\" target=\"_blank\" rel=\"noopener nofollow\">benadrukken<\/a> de eigenaars dat de apps in hun store allemaal gescand zijn door Google en volledig veilig zijn. Ze zeggen dat hun apps precies hetzelfde zijn als die op Google Play.<\/p>\n<h2>Wat is er met APKPure gebeurd?<\/h2>\n<p>De apps in de store zijn dan misschien wel voor alle veiligheidstest geslaagd, maar de APKPure-app zelf niet. Dit incident lijkt verdacht veel op het <a href=\"https:\/\/www.kaspersky.nl\/blog\/camscanner-malicious-android-app\/24160\/\" target=\"_blank\" rel=\"noopener\">CamScanner-incident<\/a>, waarbij de ontwikkelaars van de app een advertentie-<a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/sdk-software-development-kit\/\" target=\"_blank\" rel=\"noopener\">SDK<\/a> van een niet-geverifieerde bron implementeerden die later schadelijk bleek te zijn. Het kan goed zijn dat de malware zo APKPure is binnengekomen.<\/p>\n<p>Het lijkt erop dat de APKPure-versie 3.17.18 ook was uitgerust met een advertentie-SDK met een ingebouwde <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/trojan-droppers\/\" target=\"_blank\" rel=\"noopener\">Trojan dropper<\/a>, die door Kaspersky-oplossingen worden gedetecteerd als HEUR:Trojan-Dropper.AndroidOS.Triada.ap. Eenmaal gestart, pakt hij zichzelf uit en runt hij een <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/payload\/\" target=\"_blank\" rel=\"noopener\">payload<\/a>, wat het gevaarlijke gedeelte is. Deze component kan verschillende dingen doen: advertenties weergeven op een vergrendeld scherm; browsertabbladen openen; informatie over het apparaat verzamelen; en het gevaarlijkste: andere malware downloaden.<\/p>\n<h2>Wat kan er met een apparaat dat APKPure ge\u00efnstalleerd heeft gebeuren?<\/h2>\n<p>Welke trojan er gedownload wordt (naast de ingebouwde trojan van APKPure) hangt af van de Android-versie en hoe vaak de smartphone-verkoper beveiligingsupdates heeft uitgegeven \u2014 en hoe vaak de gebruiker die ook daadwerkelijk heeft ge\u00efnstalleerd.<\/p>\n<p>Als de gebruiker een relatief recente versie van het besturingssysteem gebruikt, oftewel Android 8 of nieuwer, dat niet zomaar <a href=\"https:\/\/www.kaspersky.com\/blog\/android-root-faq\/17135\/\" target=\"_blank\" rel=\"noopener nofollow\">root-rechten<\/a> weggeeft, dan laadt het de <a href=\"https:\/\/www.kaspersky.com\/blog\/triada-trojan\/11481\/\" target=\"_blank\" rel=\"noopener nofollow\">aanvullende modules voor de Triada Trojan<\/a>. Deze modules kunnen onder andere premium abonnementen kopen en andere malware downloaden.<\/p>\n<p>Als het apparaat ouder is en op Android 6 of 7 draait zonder dat er beveiligingsupdates zijn ge\u00efnstalleerd (die in sommige gevallen nog niet eens zijn uitgegeven door de vendor), is het rooten van het apparaat eenvoudiger en kan het gaan om de <a href=\"https:\/\/securelist.com\/unkillable-xhelper-and-a-trojan-matryoshka\/96487\/\" target=\"_blank\" rel=\"noopener\">xHelper Trojan<\/a>. Dit beest verwijderen is een flinke uitdaging, want zelfs het terugzetten naar de fabrieksinstellingen is niet voldoende. Gewapend met de root-rechten laat xHelper aanvallers bijna alles doen wat ze maar willen op het apparaat.<\/p>\n<h2>Is APKPure nu veilig?<\/h2>\n<p>Op 8 april hebben we APKPure van het probleem op de hoogte gesteld. Op 9 april reageerden vertegenwoordigers van APKPure dat ze het probleem zagen en bezig waren met een oplossing. Kort daarna verscheen er een nieuwe versie (3.17.19) op de APKPure-website. Volgens de <a href=\"https:\/\/m.apkpure.com\/apkpure\/com.apkpure.aegon#whatsnew\" target=\"_blank\" rel=\"noopener nofollow\">beschrijving<\/a> heeft de update \u201cEen potentieel beveiligingsprobleem opgelost, waardoor APKPure veilig is om te gebruiken\u201d.<\/p>\n<p>Wij kunnen bevestigen dat het probleem inderdaad is verholpen: APKPure 3.17.19 bevat de schadelijke component niet meer en is dus veilig te gebruiken.<\/p>\n<h2>Hoe u zich beschermt tegen APKPure m\u00e9t de trojan<\/h2>\n<p>Als u APKPure niet gebruikt, maakt u zich dan geen zorgen \u2014 het probleem van vandaag is dan niet op u van toepassing. Maar om vergelijkbare problemen in de toekomst te voorkomen:<\/p>\n<ul>\n<li>Download nooit apps van niet-offici\u00eble bronnen en <a href=\"https:\/\/www.kaspersky.nl\/blog\/unknown-apps-android\/27498\/\" target=\"_blank\" rel=\"noopener\">blokkeer de installatie van apps van derden in de Android-instellingen<\/a>;<\/li>\n<li>Gebruik een <a href=\"https:\/\/www.kaspersky.nl\/mobile-security?icid=nl_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____34a2af4c7fb948fa\" target=\"_blank\" rel=\"noopener\">betrouwbare beveiligingsoplossing<\/a>\u00a0die alle nieuwe bestanden automatisch scant;<\/li>\n<li>Update regelmatig alle apps en het besturingssysteem;<\/li>\n<\/ul>\n<p>Als u APKPure w\u00e9l gebruikt, raden we daarnaast het volgende aan:<\/p>\n<ul>\n<li>Update de APKPure-app naar de versie waarin het probleem is opgelost (3.17.19 of nieuwer);<\/li>\n<li>Draai een volledige <a href=\"https:\/\/www.kaspersky.nl\/mobile-security?icid=nl_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____34a2af4c7fb948fa\" target=\"_blank\" rel=\"noopener\">antivirusscan<\/a><b> <\/b>op uw apparaat.<\/li>\n<\/ul>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kisa-generic-2\"><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>De app store APKPure is ge\u00efnfecteerd door een schadelijke module die trojans op Android-apparaten downloadt.<\/p>\n","protected":false},"author":2624,"featured_media":26897,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[20,804],"tags":[31,322,1028,465,1027,316],"class_list":{"0":"post-26896","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-threats-2","9":"tag-android","10":"tag-dreigingen","11":"tag-droppers","12":"tag-root","13":"tag-triada","14":"tag-trojans"},"hreflang":[{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/infected-apkpure\/26896\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/infected-apkpure\/22710\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/infected-apkpure\/18191\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/infected-apkpure\/9025\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/infected-apkpure\/24521\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/infected-apkpure\/22559\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/infected-apkpure\/21618\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/infected-apkpure\/25042\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/infected-apkpure\/24344\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/infected-apkpure\/30496\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/infected-apkpure\/9515\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/infected-apkpure\/39273\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/infected-apkpure\/16732\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/infected-apkpure\/17286\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/infected-apkpure\/14666\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/infected-apkpure\/26496\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/infected-apkpure\/30441\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/infected-apkpure\/23745\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/infected-apkpure\/29083\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/infected-apkpure\/28881\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.nl\/blog\/tag\/android\/","name":"android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26896","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/users\/2624"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/comments?post=26896"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26896\/revisions"}],"predecessor-version":[{"id":27530,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26896\/revisions\/27530"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media\/26897"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media?parent=26896"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/categories?post=26896"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/tags?post=26896"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}