Мошенническая кампания с подделкой бренда UniCredit: через Telegram-бота распространяется Android-троян Albiriox

remote access Trojan

Специалисты D3Lab в рамках сервиса Brand Monitor обнаружили новый зарегистрированный домен, имитирующий известный итальянский банк. Ресурс был оформлен как промостраница с обещанием финансового вознаграждения за установку мобильного приложения. На первый взгляд это выглядело как классический случай злоупотребления брендом. Однако при детальном анализе выяснилось, что страница является частью цепочки распространения вредоносного APK.

Описание

Пострадавший банк и его клиенты в равной степени являются жертвами этой кампании. Мошенническая инфраструктура использует идентичность кредитной организации для завоевания доверия, а вредоносное приложение нацелено на пользователей, которых убеждают установить софт вне официальных магазинов приложений. Это не легитимная акция, не банковская инициатива и не официальный канал распространения.

Домен, зафиксированный D3Lab, - unicredit-tme[.]shop, зарегистрирован 8 июля 2026 года. Страница рекламировала фальшивое вознаграждение и предлагала скачать приложение. Вместо перенаправления на официальный магазин кнопка вела на Telegram-бота https://t[.]me/UniCreditit_bot, где жертву направляли на следующий этап мошенничества. Бот обещал выплату 100 долларов за установку приложения и дополнительно 50 долларов за приглашение друга, превратив мошенничество в реферальный механизм распространения вредоносного кода.

Такая модель доставки эффективна благодаря сочетанию трёх факторов, часто повышающих конверсию жертв: подделка бренда, прямой финансовый стимул и интерактивный диалог через Telegram. Веб-страница обеспечивает начальную убедительность, а бот даёт злоумышленнику канал для инструкций, обработки сомнений и продвижения установки APK в обход контроля официальных маркетплейсов.

Собранные данные D3Lab показывают, что первый APK является дроппером. Его видимая цель - имитировать банк, но настоящая функция - распаковать и установить полезную нагрузку второго этапа. Исходный образец запрашивает широкий набор разрешений: доступ к службе специальных возможностей (Accessibility), возможность наложения окон, доступ к уведомлениям, фоновые службы, автозапуск, обход оптимизации батареи, приём SMS, запрос пакетов и декларации фоновой службы для захвата экрана.

Важная техническая деталь: второй этап не загружается из интернета в рантайме. Он уже встроен в исходный APK. Дроппер хранит полезную нагрузку в нескольких ресурсах с вводящими в заблуждение расширениями, затем восстанавливает её локально. Задействованы файлы assets/6mt6g1xz/8b7l8xt.jpg, assets/6mt6g1xz/9nrxawg.enc и assets/6mt6g1xz/x97pnr.jpg. Они объединяются, расшифровываются алгоритмом AES-CBC и распаковываются GZIP для получения валидного APK. Также в приложение встроен зашифрованный PKCS12-ключ. Такая конструкция операционно выгодна атакующему: инфраструктура доставки должна лишь убедить жертву установить первый APK, а второй этап уже присутствует, и вредонос не зависит от внешней загрузки.

Второй этап - это действующий компонент вредоноса. Он регистрирует службу Accessibility, использует оверлеи, связывается с сервером управления и включает несколько модулей для удалённого взаимодействия и сбора данных. Манифест раскрывает подозрительную комбинацию возможностей. Служба Accessibility экспортирована и защищена разрешением BIND_ACCESSIBILITY_SERVICE. Присутствуют приёмники для автозапуска и обработки SMS. Динамические отчёты подтвердили поведение, связанное с фоновым удержанием, использованием оверлеев, обнаружением установленных приложений, блокировкой перехода в спящий режим и попытками предотвратить удаление.

Служба специальных возможностей реализует захват интерфейса в реальном времени и удалённое управление. Она строит JSON-объекты из событий Accessibility и узлов интерфейса, затем отправляет их на C2. В ней есть методы для запуска приложений, обработки пустого экрана, настройки ключевых слов для скриншотов, кражи учётных данных, анализа SMS и установления связи с устройством. Логика оверлеев для учётных данных поддерживает несколько типов захвата: phone_pass, pattern, pin_4, pin_6, user_pass, email_pass.

Такая функциональность характерна для банковского вредоноса, предназначенного для мошенничества непосредственно на устройстве. Вместо кражи статичных учётных данных вредонос даёт оператору удалённую видимость и возможность взаимодействия с устройством жертвы, позволяя злоупотреблять банковскими сессиями, перехватывать одноразовые пароли (OTP) и манипулировать целевыми приложениями.

Второй этап содержит жёстко заданную конфигурацию C2: основной сервер 179[.]43[.]159[.]210:5555, вспомогательный канал TCP 179[.]43[.]159[.]210:5552, маркер страны "Италия". Протокол связи не основан на HTTP: вредонос открывает сырые TCP-сокеты и обменивается JSON-сообщениями с префиксом длины из четырёх байт в формате big-endian. На основании статического и динамического анализа, включая данные сервиса Any.run, эта реализация полностью совпадает с известным образцом Albiriox, использованным для сравнения.

Атрибуция полезной нагрузки к проекту Albiriox подтверждается несколькими факторами. Известный образец Albiriox содержит класс конфигурации с такими же параметрами: порт 5555, интервал пинга 15 секунд, интервал кадров 40 мс. Образец из данной кампании, хотя и более сильно обфусцирован, сохраняет аналогичные значения. Публичные Telegram-материалы, связанные с Albiriox, также поддерживают эту оценку: панель управления показана на порту 5555, интерфейс включает элементы VNC, обновления экрана, чёрный экран, статус SMS, список подключённых клиентов и удалённые действия - те же самые операционные примитивы. Канал разработчика вредоноса показывает эволюцию Albiriox: в декабре 2025 года проект рекламировался как инструмент удалённого взаимодействия с VNC, Accessibility-кейлоггингом, оверлеями для банков и криптовалют, конструктором оверлеев; в январе 2026 года версия 1.5 добавила перехват SMS, анализ OTP, настраиваемые лимиты SMS, автозапрос, тайм-аут переподключения и настройки пропущенных pong-пакетов. Эти функции точно соответствуют проанализированному второму этапу. Таким образом, D3Lab оценивает полезную нагрузку как кастомизированную и обфусцированную сборку Albiriox, адаптированную для целевой кампании в Италии.

Для конечных пользователей эта кампания представляет собой мошенничество, нацеленное на получение контроля над Android-устройством. Обещание вознаграждения является приманкой, а APK - вредоносом. После установки и предоставления разрешений приложение может злоупотреблять службой Accessibility для наблюдения за устройством и взаимодействия с ним, отображать оверлеи, захватывать учётные данные, перехватывать SMS и поддерживать действия под удалённым управлением оператора. Пользователям не следует устанавливать банковские приложения по ссылкам, полученным через Telegram, мессенджеры, SMS, социальные сети или неофициальные сайты. Официальные банковские приложения должны устанавливаться только из доверенных магазинов приложений с проверенных аккаунтов издателей. Любая акция, обещающая деньги за установку APK, особенно требующая включения установки из неизвестных источников, должна восприниматься как подозрительная. Эта кампания также подчёркивает, что владельцы брендов являются жертвами подобных операций: их идентичность используется для придания убедительности мошенничеству, а их клиенты становятся целью социальной инженерии и вредоносного кода.

Финансовым учреждениям и командам SOC следует учитывать ключевые поведенческие индикаторы: Android-приложения, запрашивающие службу Accessibility под вводящим в заблуждение брендом, установка APK из неизвестных источников, злоупотребление разрешением на оверлеи, подозрительные фоновые службы, регистрация приёмника SMS и исходящие сырые TCP-соединения на нестандартные порты, например 5555. Мониторинг недавно зарегистрированных доменов, включающих или напоминающих бренд, особенно в сочетании со словами, связанными с вознаграждением, загрузкой и мобильными приложениями, должен быть сопряжён с анализом вредоносного кода. Обучение мобильных пользователей: легитимные банки не распространяют APK через Telegram-ботов или неофициальные страницы.

Данный случай демонстрирует, как сигнал о злоупотреблении брендом может привести к обнаружению полноценной кампании Android-вредоносов. Недавно зарегистрированный домен, имитирующий банк, оказался не просто фишинговой страницей, а точкой входа для Telegram-управляемого распространения APK. Внутри APK содержался самодостаточный дроппер со встроенным вторым этапом - банковским RAT Albiriox. Кампания показывает конвергенцию социальной инженерии, подделки бренда, инструментов в формате Malware-as-a-Service и мобильного мошенничества. Пострадавший банк и его клиенты являются жертвами: бренд эксплуатируется для создания доверия, а пользователи нацелены фальшивым вознаграждением и принуждаются к установке вредоносного ПО.

Индикаторы компрометации

IPv4

  • 179.43.159.210

Domain

  • unicredit-tme.shop

MD5

  • 6aa665d2f33f03a549c14edec772cf2c

SHA256

  • 146c62f408b6d7db4c832a6b5f7bdacb1cff2c69121b9b2f7e80646c37910abd
  • 1e99972b1d84b131eb55a6b49f64871c5c0c6a1bb2a099a84313001b69dc53e8
  • 206fdbe992b44ebd6720c49c79a5da3bdcb48d0d799a0ff3458323caac3cc490
  • 4b9a95ebf5e471d11443fa2f19b75595fc1fcf6be234024cc1d4a2255068c19b
  • e0fc365c042e708c8d04b5431238958586194cc4a8cbe069411a26dcfcc4e9b6
  • efc81267da3ad48cc779e9aed8f9232504ed7c85abf3958a87ba2ae68056ae23
  • fb43c4191c40f159167a98a4ac20bf23ae66a8ec27a919f703e953933e22a266

Комментарии: 0