Специалисты отдела экспертизы PT Sandbox обнаружили и проанализировали вредоносную кампанию, нацеленную на пользователей Android в России. Атака начинается с APK-файла, замаскированного под сервис "Мир Пэй", но впоследствии приводит к установке многофункционального бэкдора. Исследование показало, что данная активность является развитием кампании Falcon, известной с 2022 года, причём за четыре года вредоносное ПО существенно расширило свои возможности.
Описание
Первоначальный образец "mir-pay.apk" был загружен в песочницу PT Sandbox. Система зафиксировала несколько подозрительных признаков: метку "Формат подделан", сохранение файлов с расширением .png, динамическую загрузку кода в память и имя, отсылающее к платёжной системе "Мир". На первый взгляд вредонос напоминал известного трояна Mamont, однако дальнейший реверс-инжиниринг выявил иную архитектуру.
Вредоносное приложение использует двухступенчатую упаковку. Первая стадия - загрузчик, который размещён в классе "io.immense.gesture.Ipperfluid". Он обрабатывает глобальные исключения, выполняет подготовительные действия и распаковывает код полезной нагрузки с помощью математических вычислений. В приложении практически отсутствуют реальные классы, что является признаком обфускации статического анализа. Для извлечения полезной нагрузки аналитики применили поведенческий анализ в песочнице.
Внутри загрузчика обнаружены захардкоженные строки на русском языке, в том числе в логах. Также присутствует функционал создания уведомления об успешном "обновлении приложения" после установки вредоносной нагрузки. Ключевой особенностью является использование легитимных облачных сервисов для хостинга вредоносного ПО. Ссылки ведут на таск-трекер Trello, где размещён HTML-файл с фейковой страницей обновления. При запуске этот файл просит пользователя "обновить приложение", что позволяет скрыть вредоносную активность от антивирусных средств. Кроме того, после установки на устройстве появляются два приложения: одно - фишинговое, другое - скрытое и не отображаемое в лаунчере.
Согласно анализу, с Trello через переадресацию с Яндекс.Метрики скачивается вторая стадия - полноценный бэкдор. Этот APK-файл также упакован аналогичным способом. В его распакованной версии чётко прослеживаются классы, отвечающие за различные функции: обработку входящих СМС ("MyMessagingService"), запись экрана ("ScreenCaptureServiceFaApp"), создание скрытого канала уведомлений ("AllServiceFaApp"), перехват входящих звонков ("CallReceiverFaApp"), а также постоянный перезапуск сервисов для предотвращения завершения процесса в фоне. Интересно, что код содержит перевод интерфейса на три языка: английский, русский и украинский.
Сетевое взаимодействие бэкдора включает определение IP-адреса жертвы, скачивание файла "random_val.txt" с Dropbox и отправку данных на управляющий сервер "cold-apple[.]com". Шифрование трафика осуществляется с помощью RC4, причём ключ выбирается на основе захардкоженного значения "api_code". Расшифрованные запросы содержат информацию об устройстве, установленных приложениях и другие данные. В ответ сервер присылает конфигурацию, определяющую дальнейшие действия.
Изучение карточек на Trello показало, что вредоносная кампания длится как минимум с 28 ноября 2024 года, а файлы обновлялись вплоть до 23 марта 2025 года. На доске присутствуют карточки с названиями, указывающими на таргетирование российских банковских приложений ("vtb drop", "injects"). Внутри HTML-файлов содержится фишинг, через webview запрашивающий у пользователя доступ к "Специальным возможностям". Получение этого разрешения фактически даёт злоумышленникам полный контроль над устройством: чтение экрана, перехват нажатий, звонков, СМС и банковских данных. Кроме того, вредонос может "окирпичить" телефон, открыв произвольную HTML-страницу поверх экрана блокировки.
Атрибуция к кампании Falcon стала возможна благодаря совпадению нескольких индикаторов. В 2022 году компания Cyble уже публиковала отчёт о подобной вредоносной кампании, нацеленной на Россию. Сравнение образцов 2022 и 2026 годов показало различия в обфускации, но основной функционал сохранился. В новой версии добавились классы: "ActivityRequestVnc" (запись экрана), "ActivityStartMainService" (постоянный перезапуск), "AllServiceFaApp" (скрытый канал уведомлений), "CallReceiverFaApp" (обработка звонков), "DropperReceiverFaApp" (фоновый сервис), "MyMessagingService" (обработка СМС), "MyServiceReceiver" (постоянный ping сервера), "OpenRedirectActivity" (сбор данных через JavaScript), "ScreenCaptureServiceFaApp" (скриншоты) и "WhiteActivity" (блокировка экрана через HTML). Также в коде сохранился URL вида "/api/api.php?get_lend=", который упоминался в отчёте 2022 года.
Аналитики отмечают, что в мае 2025 года злоумышленники начали использовать для хостинга нагрузок другой отечественный таск-трекер - YouGile. Свежие образцы содержат имена файлов, совпадающие с названиями популярных банков, чтобы пользователь не заметил подмены. В новых версиях вредоноса появилось шифрование строк для обхода антивирусного детектирования, а также фишинговые страницы для ввода PIN-кода и графического ключа (классы "PatternActivity" и "PinActivity"). Эти данные сохраняются локально на устройстве. Кроме того, трекер AppMetrica заменён на трекер от Mail.ru.
Кампания Falcon демонстрирует устойчивый интерес злоумышленников к Android-устройствам российских пользователей. Эволюция вредоносного ПО за четыре года привела к появлению функционала для полного захвата управления устройством, включая запись экрана, перехват двухфакторной аутентификации и создание фишинговых окон поверх легитимных приложений. Использование легитимных сервисов (Trello, YouGile, Яндекс.Метрика) для хостинга и перенаправления трафика усложняет обнаружение традиционными средствами. Пользователям следует проявлять крайнюю осторожность при установке приложений из неофициальных источников, а также внимательно относиться к запросам на предоставление доступа к специальным возможностям устройства. Одно необдуманное нажатие на кнопку "Обновить" может стать первым шагом к полной компрометации личных данных и финансов.
Индикаторы компрометации
URL
- cold-apple.com/level/api/api.php
- cold-grape.com/strong/api/api.php
- cold-guava.com/melt/api/api.php
- cold-kiwi.com/strong/api/api.php
WebSockets Secure
- wss://mandarin.webtm.ru:8096/
SHA256
- 0a1e1c4e82a46e43690f5b60b49f0be9c80beec959738fc201cd152a356c584f
- 0fe5afcd916918e38e6fc2f87c39aa8c5b73a85547956caab29f2cb7b151402e
- 0feb6296a4b91cd651862d5223af3e2dea4591b4df412634967405271ca15970
- 10adb59aeab65104f960091b7e1bc185536d067f5009ebbdd7fb19b6bbbbdbfc
- 120881158ddf9cebd08d8ed6019b579e5c67e8054eafa4530d9d9176840b5e3e
- 16423a2b1278683710663ef29c586ce710d321be48f836b3f62bcaddbe047f29
- 1a503e58efa15486e62e1362a8579ea8bce466af38503a72c8ceae74b6744184
- 2091d75617912670ce8b6686d5b3d3e07dc7f37869d595e44ae11ba9c279bf9f
- 219aed704e5ca92e7ff869f088d6c4d5b9641976c07d87c2c85dbd54f963733a
- 2207e6fb496c18772d713c546c463947d420111260d18f78b765f493d4ecfaa8
- 23d7bb0020a71fe73666c8cfe46029f7a238ee510050d00a1124315b003933bc
- 27a142d7c2a9be7573378f3c341026a5736e95b74cd8b36cc81844ca0c5ea649
- 27ca3e454e38a202c2ff384e0fc1c99fda8a963a7826839a3c71158f0f9713db
- 2e94d5fe4d03b2511a94e4faac32582fb99376c2ad84b5d633c4f64648ae30b4
- 2ef1ddcbb30a48eb63f7b5c486b1931145e7530ce6c5ab67f5dfabbe7e8d27ac
- 325d17d8e93e961208d461caa3d65bcd8433a261697e8cca55c98d8f221199a7
- 334f4d4927bc473ba891ecda1f5f10e36976ecf85aa8cce93c3faab5929bffdb
- 3ae37e57b096530d544f715d9dce56891062fd4ca2f10da6d5bfa6debc04b785
- 3d02280093115ba83416c599eade9767b90874bec9a93b2e9345c89c04b8147c
- 3e0011218c1f59a66636b5972b072c636db8a9708bc78678af07c0589204244e
- 4409052221924df581fb271d27acd7338c0efb5aea593ac811f4ffdb0abed7a6
- 479c93fe2d00e2caf420364ccea3bb9651d646a99b43def7b0c9275da3fa180f
- 49cf676f9b6fa4da5523be8394761ae5dc219fed73338434fcab1faa82196415
- 4a001383ef3f0da8809acc4c62c662652fafb386426a9236e4e92158d69465ed
- 4a9851b10361d4efc9657233aedfa3b0a0040ee016cc9891252d838b4e9ce0f2
- 4e33751b7c6e7d9f6972a3bf96bc6fde96daa59256b9bbd363abaf752e24833c
- 5014abda1bac4ec6b119fedb55cb3b1e5fb18512d89ac399152ec6e11e3eebd9
- 523c39ef6bb14f2ce227dc40e1ee6bda2763e34d2fea423635773fbbe1135f97
- 54558178e427dd9c69aea79b08adb2ff3a51b7d6b90c4fd9aeadf59336490cb3
- 56894df253574a65bb065b7becf916eb931b08f570b87bf4cbbd36bd7aded6b0
- 5c0bbaac2e0c3f3e49b1a24ead099e1652932ed3a078b895d99bbcc76b7ba4e9
- 5cd0e81c954fdeea04c03bcd89ecc009e0cbb372ac15aafc19b359440b8933dd
- 5e05f51db1e3be02c49b183c163a6e86f0f7d65dbcd9c218e5c178fbe318a41f
- 63ae191565752a13690bc44f55acf328facd0149a8ba0e67b7631f5dca95e3cb
- 65abab8117587441a4635447eafc48c1ead5dbc9010548cc2df6a8c11d9b9a69
- 688ea3b8df0efb984f0fbff3816648ebd574239c299716fcf9df75a6b57e8f52
- 69df0bc6c9f1beef27a738c5f7ebc5fe231964103cb7737032239c7a5844ac16
- 6e24fec4d3c8405bf6bc60e539ec80f97012e7ca99d6abd8a56752c717c6c6de
- 6f21c8eda045de18be720b1743da700a377c20c8d8f3f7abe88b7782ab633e25
- 6f475db05055d2ff4c12568b09bca5d272eaf157edde90fd7755c04d87b4f215
- 7549f56c93dc37805ff1a3b3e64a0bf7cd5c9c268105850d1bbf281586dc6923
- 7a508df592a558617d3f1e33bfcd757186e4aca75c9c90841fe61f0fd72ed392
- 825dc9eb8a0890cc5f559d5ba3abb3637b7d151e22a9b7d858c8a9c25146d90b
- 883abf6106a76f9f71c9a40571b076c3afb4916b0811d9160bf022bba7114f05
- 8fcd586a6d6c4a2591a2411315f3ba7b35f13d5e1f0b390813840304519d220d
- 928e26e63b6356a686df26d2f9046d2e2df03d3fdc903e20a3d858ed55815108
- 95c5c3d0d9848b7dbb343c035b3a31598e47693f190cdf508938096eeab23a3b
- 9a7236e0b0577b49de8f290a2b601d028ec2219b8d5876339f97b71f8f8f3169
- 9a99f8aa3e908409ac6a0b8ab23353557207d9dc5ace4fe5070cfd2caaaffc49
- 9ac677fbae0a5f7c151e2958ed47eadab21f24889196eaff5d27bd1965a4b3b2
- 9ace87966e83fba59587c25692556d58fd8bd8b0bd37ccbbd04f735b450d429d
- 9ed92d3379068041c9e8f58f2540c5bfda0cb523448498f43f41cdae25e69c45
- a178dae613d43e82d01aad550182401637f3eac7d60a6a08ecc4647e49648856
- a8a130b5bc0b0754a447ca4ac75521d0cc3c7e378612ab08f0e156cdb99bb0e4
- ab8ff8c3b0432fe49a0cff5ace0e6f4405deb4b737a9346c865ceb08461fba49
- ad9507ac615ed4c249f0616e7767106de2946120640100ce9bc0849fdefbdc9c
- aee855b5396f662779d127e8c5fb062816e0bd0229636e4a25eaa7d7aa29d9ab
- b575a42524400477c2b1b30995c685687219c54bdc527d9982fce224a6bf34a8
- c01bd40ddc03a4712d4d1b9153a9e6d3ec1ed31a2c1e3db347ba25fbbb808b72
- c22392553b6b57e8b281b1df1727be512e96933d227caced87bd5ed85b67b5bd
- c41bfa8647336bfd47b645696f6ee5b09d93669f85a563af0acb2f7c2e3dfaf0
- cf572c2d49533e9784132708811ae24f214b37907d5e2af118646613d2947031
- d064660ed0b9778564473fa67dcdddef0493d351cf1a2f2f50feb675242d37a5
- d1ee65b515df9ab3a19ccf7cf09148d8992be36e73a8fad2e010c6303bdfe84b
- d241c8860d2fbb5cf4f8655eca74e6f49204ccb2cf06be90b35e3b3908f9e2d0
- dcc1e4ade9e773161db83d9e0e0c3972939db3b8c3986034694c7e5bd11c932d
- df7aa3018568ce037d9d297efcb7266fe75e7efab58fed294d61a9bf1bb33ace
- e5a99c80276701865a5ace205665f47b51a0a07b2be05268ab7c39c38f18aff6
- e7f7de5720fc7b3a8de2cfbb429579e227a37151ff533898f1839cbfd0c26e59
- eb7c077845bdd39444d7f65c858f15fc6adefbb67a48b8d4fa3efe6be95a07ae
- f6bd3085638774949ce738553a2d1ed8b3c86b20f5ccb8d3c6a1d5283fb97abd
- fb29739356990750a48a3289661c43dab7f3139f623429f5deb590ef06e0e565
- fb5a5547888f85dd3c6772d6d4ebef026ac8f0515a5d66c3aaf435f1d3e34c52
- fb8ad071389b5708717cc09f6c4843f789e4d5ea57ed585c5a0e37de8e4075ba
- fcc04dfe3f8f1291850f6495344b3dc46a2e09048e1e501adc293a98ecb3de4b