Android-троян Octagon имитирует приложение экстренных служб Бахрейна и похищает пароли

remote access Trojan

В Бахрейне зафиксирована новая вредоносная кампания, нацеленная на пользователей мобильных устройств под управлением Android. Злоумышленники создали поддельную версию официального приложения экстренных служб BH Alert и распространяют её через фишинговые сайты. После установки троян, получивший название Octagon, получает широкий доступ к устройству и начинает собирать конфиденциальные данные, включая пароли банковских приложений и коды блокировки экрана.

Описание

Вредоносное приложение маскируется под государственный сервис. Его иконка почти полностью копирует внешний вид приложения MyGov, которым пользуются жители Бахрейна для доступа к госуслугам. Первый запуск сопровождается многошаговой процедурой "настройки", имитирующей легитимное приложение. На самом деле эти шаги нужны для того, чтобы убедить жертву предоставить трояну разрешения, без которых он не может выполнять свои функции.

Как показал анализ экспертов компании K7, Octagon отличается от традиционных Android-троянов нестандартной многоступенчатой структурой. Вместо единого вредоносного кода программа использует несколько уровней загрузки: основной файл содержит лишь небольшую часть кода, а основные модули загружаются позднее в зашифрованном виде. Расшифровка происходит непосредственно в памяти устройства, после чего недостающие компоненты активируются.

Одной из ключевых функций Octagon является злоупотребление системой VPN. Приложение запрашивает у пользователя разрешение на создание защищённого соединения, но на самом деле использует его для перехвата всего интернет-трафика. Таким образом злоумышленники получают доступ к логинам, паролям и данным банковских карт, которые жертва вводит в браузере или мобильных приложениях.

Чтобы не привлекать внимание, троян поддерживает список исключений. Для большинства приложений VPN-туннель остаётся включённым, однако для отдельных программ трафик идёт в обход перехвата. Это позволяет поддерживать видимость нормальной работы устройства и снижает вероятность того, что пользователь заподозрит неладное.

После получения всех необходимых разрешений Octagon устанавливает на устройство дополнительное приложение. Причём делает это без создания видимого установочного файла: вредоносный код передаётся в системный установщик напрямую из памяти. Этот приём позволяет обойти некоторые механизмы защиты, которые проверяют файлы на диске перед установкой.

Второе приложение, установленное таким способом, содержит основной шпионский функционал. Оно перехватывает ввод кода блокировки экрана, PIN-кода или графического ключа с помощью службы специальных возможностей - стандартной функции Android, предназначенной для помощи людям с ограниченными возможностями. Перехваченные данные сохраняются в защищённом хранилище устройства. Кроме того, троян ведёт запись последних двухсот комбинаций, что позволяет злоумышленникам отслеживать изменения пароля.

Собранная информация не передаётся на сервер злоумышленников немедленно. Вредоносная программа использует локальную базу данных, в которой хранит перехваченные СМС-сообщения, списки целевых приложений, настройки и готовые фишинговые шаблоны. Такой подход позволяет трояну продолжать работу даже при отсутствии подключения к интернету, а затем передать накопленные данные, когда связь восстановится.

Octagon также использует оригинальный способ закрепления в системе. Он создаёт поддельную учётную запись и подключает её к стандартному механизму синхронизации Android. Система автоматически запускает синхронизацию каждые тридцать минут, что обеспечивает регулярную активацию вредоносного кода без необходимости держать в памяти постоянно работающий фоновый процесс. Этот механизм устойчив к перезагрузкам устройства и попыткам принудительного завершения приложения.

Операционные параметры, включая адрес командно-контрольного сервера, пароль для расшифровки данных и настройки защиты от удаления, сохраняются в файлах конфигурации. Благодаря этому троян сохраняет работоспособность после перезапуска и может менять своё поведение по команде операторов.

Модульная архитектура Octagon делает его особенно опасным. Операторы могут обновлять отдельные компоненты без необходимости переустанавливать всё приложение, поэтому функционал трояна способен расширяться. Такая конструкция оставляет мало статических следов в файловой системе, что усложняет обнаружение вредоносной программы антивирусными средствами.

Пользователям Android-устройств рекомендуется проявлять осторожность при установке приложений из неизвестных источников. Скачивать программы следует только из официальных магазинов Google Play и App Store. Важно регулярно обновлять операционную систему и устанавливать патчи безопасности, а также использовать защитное программное обеспечение, которое сканирует устройство на наличие вредоносных компонентов. Особую бдительность стоит проявлять жителям Бахрейна: любое приложение, запрашивающее доступ к службе специальных возможностей или создание VPN-подключения, должно вызывать подозрение и проверяться на подлинность.

Индикаторы компрометации

IPv4 Port Combination

  • 209.99.184.50:4444

URL

  • https://bh-alert.com/assets/BH-Alert.apk
  • https://download.alertbh.info/BH-Alert.apk
  • https://playgoogle.bh-alert.com

MD5

  • 58330aaf1f533e9fe03b6355c60347b4
  • 9694294addbe58be93ddbb6cabc499ce

Комментарии: 0