Hacking Team had een app in de Play Store die zich voordeed als een nieuws-app, maar die in de praktijk kon worden gebruikt om een backdoor op een Android-apparaat te installeren. Malafide code werd pas na installatie gedownload en dus niet opgemerkt door de Play Store.
De app gebruikte de naam van een nieuwssite over BeOS die inmiddels niet meer bestaat, BeNews, om geen argwaan te wekken. Volgens Trend Micro stond de app tot vorige week dinsdag in de Play Store, en was hij tot dan toe vijftig keer gedownload. De app werd verwijderd kort nadat een aanvaller een grote hoeveelheid bestanden van Hacking Team liet uitlekken. Het is onduidelijk of Google de app heeft verwijderd, of dat Hacking Team dat zelf heeft gedaan om de schade te beperken.
De valse nieuws-app haalde zijn kwaadaardige code van internet. Dat had een groot voordeel: op het moment dat de app door de scanner van Google werd gehaald, was die code niet aanwezig, waardoor geen alarm werd geslagen.
Hacking Team gebruikte een exploit-tool die in ieder geval Android-versies 2.2 tot en met 4.4.4 kon kraken, maar het is mogelijk dat ook andere Android-versies zijn getroffen. Trend Micro denkt dat de app vervolgens een spionagetool van Hacking Team installeerde, RCSAndroid, waarmee data van het apparaat kan worden gehaald.
Vorige week werd bekend dat Hacking Team, een Italiaans bedrijf dat spionagesoftware levert aan overheden, is gehackt. De aanvaller gaf daarbij een grote hoeveelheid interne informatie vrij. Daaronder waren gevoelige interne e-mails, maar ook werkende zero day-exploits in software als Flash.
Update, 16:30: In dit artikel stond dat Google de inhoud van apps niet met de hand controleert, maar sinds begin dit jaar doet het bedrijf dat wel.