Цілодобова підтримка | Правила звернення


Глобальна підтримка:
+7 (495) 789-45-86

Поширені запитання |  Форум |  Бот самопідтримки Telegram

Ваші запити

  • Всі: -
  • Незакриті: -
  • Останій: -


Глобальна підтримка:
+7 (495) 789-45-86

Зв'яжіться з нами Незакриті запити: 




Добавлен в вирусную базу Dr.Web: 2022-10-03

Описание добавлено:


  • 9496d9a804596dcb27290d508e46fc5a27a714a9


Android.Spy.5106 is a trojan app for Android-powered devices. Its main functionality is stealing other apps’ notifications contents. It also downloads and asks users to install other apps and can display various dialog boxes.

Known versions of the Android.Spy.5106 are built into some unofficial modifications (mods) of WhatsApp messenger, like GBWhatsApp, OBWhatsApp, WhatsApp Plus, and others. Attackers usually spread these trojanized mods through malicious websites.

Android.Spy.5106 #drweb Android.Spy.5106 #drweb

Android.Spy.5106 #drweb

Operating routine

During its operation, the Android.Spy.5106 requests access to manage notifications and read their contents. This particular version of the trojan is targeting notifications from the following apps:

  • com.sec.android.app.samsungapps—a Samsung Galaxy Store (Galaxy Apps)
  • com.android.vending—a Google Play Store

Additionally, this trojan can remotely log the contents of notifications from apps that are on a set list. To do so, it uses various statistics services, like Flurry. With that, the usage of a particular service depends on the malware modification. However, the known Android.Spy.5106 versions do not have such a list.

What’s more, when the host app is used, the trojan covertly downloads an apk file, using an URL received from malicious actors. It then asks the user to install it under the guise of a new version of the app, for which it shows the corresponding dialog box. At the same time, during its launch, Android.Spy.5106 displays another update-related dialog box, where the apk files’ downloading progress is shown.

Moreover, this trojan can display random dialog boxes. The contents in these boxes are also received from the attackers. When the user taps the “Ok” button on this dialog box, a targeted website is loaded in the browser.

Requests to access notifications, functionality to display dialog boxes with custom contents, as well as apk file downloading routine are executed from the modified com.whatsapp.HomeActivity activity of the original WhatsApp application.

Рекомендации по лечению


  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке