С апреля по июль 2026 года в Италии развернулась многоступенчатая мошенническая операция, нацеленная на клиентов банка N26. Схема начинается с телефонного звонка от имени службы поддержки и завершается полным удалённым контролем над банковскими приложениями на смартфоне жертвы. В основе кампании - комбинация голосового фишинга, интерактивной фишинговой панели управления и Android-трояна из семейства Copybara. Злоумышленники выдают вредоносное приложение за обязательный компонент сертификации устройства, а на самом деле загружают на телефон многоступенчатый дроппер, который устанавливает троян.
Описание
Первая атака начинается с автоматизированного звонка, который сообщает, что требуется дополнительная проверка учётной записи. Затем с жертвой связывается якобы представитель банка и просит пройти процедуру "сертификации" устройства. Оператор использует реальные сообщения, уже присутствующие в банковском приложении, чтобы подтвердить историю. После этого жертву выводят из безопасного канала банка и просят связаться с мошенническим адресом поддержки. По данным анализа кампании, ответ на это письмо направляет пользователя на поддельную страницу входа в N26, размещённую на управляемом злоумышленниками домене. После ввода логина и пароля сайт предлагает скачать Android-пакет, а оператор инструктирует жертву предоставить приложению доступ к функциям специальных возможностей, геолокации, управлению устройством и другим разрешениям.
Как только жертва предоставляет эти разрешения, экран заливается белым фоном с логотипом N26 и индикатором загрузки. Под этой маскировкой оператор трояна получает доступ к финансовым приложениям на устройстве. Жертва сообщила, что во время демонстрации ложной загрузки были изменены настройки и предприняты попытки проведения транзакций в нескольких банковских приложениях, включая Poste, Intesa Sanpaolo и Microsoft Authenticator. Таким образом, белый экран служит ширмой для вредоносных действий.
Фишинговая страница является частью веб-системы управления, идентифицированной как Fake Control 1.0 или AdminLTE. Это не статический клон страницы входа, а интерактивная консоль социальной инженерии. Система построена на PHP и SQLite, ведёт учёт записей жертв, обновляет панель оператора каждые несколько секунд, собирает учётные данные и одноразовые коды, а также позволяет оператору в реальном времени менять отображаемую страницу. Команды включают отправку сообщений, подтверждение или отклонение токенов, предложение отменить транзакцию и загрузку APK-файла. В коде панели обнаружены португальские идентификаторы, что указывает на язык разработки инструмента, но не на местонахождение операторов.
Android-дроппер, называющийся N26 Pdf (пакет io.smart.evolve), показывает экран обновления компонента "Certificato N26". Внутри него скрыт зашифрованный JAR-файл, который после расшифровки загружает основную полезную нагрузку - троян Copybara. Дроппер также создаёт локальный VPN на устройстве, блокирующий трафик Google Play на 240 секунд, чтобы помешать проверке Play Protect во время установки. Вредоносное приложение содержит множество антианалитических трюков: нестандартные ZIP-структуры, длинные имена папок, дублирующиеся имена файлов - всё это затрудняет автоматический анализ.
После установки троян Copybara берёт на себя управление устройством. Он использует службу специальных возможностей для перехвата интерфейсов, ввода текста, выполнения смахиваний и нажатий. Также он может записывать звук с микрофона, передавать видеопоток с экрана, читать и отправлять SMS, получать контакты, журналы звонков и другую информацию. Управление происходит через команды по протоколу MQTT на сервер 37.148.161.44 по портам 52997 и 52998. Там же хранятся шаблоны экранов-наложений и файлы для блокировки экрана.
Интересная деталь: внутри трояна обнаружено приложение Battery Cleaner Pro. Оно служит прикрытием. После того как жертва устанавливает вредоносное приложение под видом сертификации, на устройстве отображается интерфейс "очистки батареи" на языке пользователя. Показатели заряда и температуры жёстко зашиты в HTML-страницах. Это позволяет маскировать троян под обычный инструмент оптимизации, а также делает его пригодным для повторного использования в разных кампаниях (достаточно сменить тему установки).
Кампания демонстрирует, что современное мошенничество - это не просто кража паролей, а полностью ручной управляемый процесс. Оператор физически направляет жертву по шагам, а все инструменты (фишинговая панель, дроппер, троян) лишь помогают ему. Жертву убеждают, что белый экран с логотипом - это безопасная процедура, в то время как за ним злоумышленники опустошают счета. Биометрическая защита не взламывается технически: жертву просто вынуждают подтверждать действия на своём телефоне, не понимая их реального контекста.
Пользователям следует запомнить: банки никогда не просят устанавливать сторонние приложения для "сертификации" и не требуют включения служб специальных возможностей. Любой звонок с таким предложением - стопроцентное мошенничество. Если на экране появилась подозрительная страница входа, немедленно её закрыть. Двухфакторная аутентификация и проверка приложений через Google Play Protect - минимальная защита, но она не спасёт, если жертва сама предоставит злоумышленнику все разрешения.
Индикаторы компрометации
IPv4
- 37.148.161.44
Domain
- n26.com.de
- n26portale.com
- assistenza@n26.com.de
MD5
- e792fedfd11d56a9ad68e6d407b9a09e
SHA256
- 0475a46c70d8671322d39392c55d404b6d8f4de34090f0373244cef52ae55708
- 464fee5a6d85370e8764f0e682ef01cf2d9cef3efb7e4bbdf0146a94cc83ff4a
- 7cf365d61e59d5c3dd50295b1d5a0c360da9eba1b4dc00cdc0f1ceee4a5cc412
- b88668403a6dabe4867573fc23c11ce937291f6aab7e65e8261b4c967ab2e68c