Googles beveiligingsteam heeft spyware geïdentificeerd die het de naam Tizi heeft gegeven. Deze is voornamelijk actief in Afrikaanse landen en steelt gegevens van Android-toestellen, bijvoorbeeld uit apps als WhatsApp en Facebook.
De malware maakt gebruik van een aantal kwetsbaarheden die al enige tijd door Google zijn gedicht op apparaten met beveiligingsupdates van april 2016, meldt Google. Er bestaan verschillende varianten van de Tizi-malware, die Google identificeert als een familie van kwaadaardige software. Latere varianten van Tizi kunnen roottoegang verkrijgen en gebruiken technieken die analyse van de code bemoeilijken.
Als de malware eenmaal roottoegang heeft verkregen, steelt hij gevoelige gegevens uit apps als WhatsApp, Facebook, Twitter, Skype, Viber, Linkedin en Telegram. Om verbinding te maken met een command-and-control-server, stuurt de malware eerst een sms met de gps-coördinaten van een toestel naar een bepaald nummer. Vervolgens vindt communicatie met de server plaats via https en in sommige gevallen via het mqtt-protocol.
De Tizi-malware kan onder meer gesprekken opnemen, ongemerkt foto's nemen, sms-berichten verzenden en ontvangen, en toegang verkrijgen tot bijvoorbeeld contacten en wifiwachtwoorden. Google classificeert de malware als 'volledig uitgeruste backdoor'. Veruit de meeste installaties van kwaadaardige apps vonden plaats in Kenia, gevolgd door Nigeria en Tanzania.
Na ontdekking van de kwaadaardige software heeft Google de getroffen personen ingelicht en heeft het de Google Play-accounts van de ontwikkelaars van Tizi-apps geblokkeerd.