Специалисты Talon (S2W) выявили новые образцы вредоносного приложения BirdCall, созданного северокорейской группой ScarCruft. Вредоносное ПО маскируется под легитимный мессенджер Zangi Messenger; злоумышленники переупаковали официальное приложение, изменив точку входа. BirdCall представляет собой шпионское программное обеспечение, нацеленное на кражу информации с заражённых устройств. Анализ показал, что группа использует облачный сервис Zoho WorkDrive в качестве канала связи с командно-контрольным сервером (C2). Для этих целей применяются два отдельных аккаунта: один для отдачи команд, второй - для сбора похищенных данных.
Описание
Ранее ESET уже сообщал о подобных атаках ScarCruft, направленных на регион Яньбянь и определённые группы лиц. Новое исследование S2W подтвердило, что злоумышленники не ограничились игровыми приложениями, как предполагалось раньше, а также поразили и мессенджер Zangi. Механизм распространения BirdCall пока не установлен, однако известно, что после установки вредоносное ПО запрашивает расширенные разрешения (доступ к хранилищу, контактам, звонкам, SMS и другим данным). Если разрешения получены, приложение запускает три фоновых потока. Один из них каждые 15 минут собирает базовую информацию об устройстве и отправляет её в Zoho WorkDrive. Второй поток также раз в 15 минут собирает данные нажатий клавиш (кейлоггинг), контакты, файловую структуру, журналы звонков и SMS и загружает их в облако. Третий поток каждые 2 минуты опрашивает специальную папку для получения команд от злоумышленника.
Для скрытой передачи данных BirdCall применяет многослойное шифрование. Сначала собранная информация сжимается алгоритмом zlib, затем шифруется методом AES-256-CBC, а остаток данных, не кратный 16 байтам, обрабатывается операцией XOR. Мастер-ключ длиной 48 байт, используемый для генерации ключей AES и XOR, дополнительно шифруется открытым ключом RSA-2048, встроенным в приложение. Полученный зашифрованный поток данных упаковывается в пакеты с метаданными. Имена файлов, загружаемых в Zoho WorkDrive, кодируются по специальному алгоритму на основе Base-26, что позволяет встраивать в имя файла отметку времени и тип данных.
Согласно отчёту S2W, всего в приложении предусмотрено восемь типов удалённых команд (опкодов). Среди них - смена аккаунта, самоудаление приложения, кража выбранных файлов с определёнными расширениями (документы, электронные таблицы, PDF, архивы и другие), а также повторный сбор данных. Команды доставляются либо через имя файла (с кодировкой), либо через тело файла, загруженного злоумышленником в облачную папку. Расшифровать команду может только конкретное устройство, поскольку ключ дешифрования формируется на основе уникального идентификатора устройства (SSAID) и времени первого запуска.
Особый интерес представляет тот факт, что в коде BirdCall обнаружена логика для кейлоггинга, записи экрана и звука через сервис специальных возможностей Android. Этот код нацелен на перехват ввода в таких мессенджерах, как WeChat, Telegram и KakaoTalk. Однако, как отмечают аналитики, данный функционал неактивен: отсутствуют запросы соответствующих разрешений и не создаются необходимые экземпляры классов. Таким образом, пока злоумышленники не реализуют эту возможность в полном объёме.
В ходе анализа также обнаружены строки в классе NotificationUtils, связанные с другими приложениями: TELEBIT, WICKR, ZHUAGOU. Это указывает на то, что BirdCall может иметь несколько вариантов, маскирующихся под различные мессенджеры или сервисы. В частности, упоминается приложение "延边红十" (карточная игра), которое было описано ESET. Подобная модульность и возможность повторного использования кода позволяют группе ScarCruft быстро создавать новые модификации вредоносного ПО, адаптированные под разные цели.
Для пользователей, особенно проживающих в регионе Яньбянь или работающих с чувствительной информацией, угроза остаётся высокой. Использование легитимного облачного сервиса затрудняет обнаружение сетевой активности, поскольку трафик выглядит как обычная работа с Zoho WorkDrive. Поскольку BirdCall получает доступ к контактам, сообщениям и файлам, компрометация может привести к утечке персональных данных, корпоративной информации и перехвату переписки в популярных мессенджерах.
Эксперты S2W рекомендуют не устанавливать приложения из непроверенных источников, особенно если они якобы заменяют популярный сервис. Пользователям Android следует проверять запрашиваемые разрешения: если мессенджер требует доступ к контактам и хранилищу без явной необходимости, это сигнал опасности. Корпоративным службам безопасности стоит обратить внимание на нестандартные соединения к Zoho WorkDrive, особенно при отсутствии легитимных корпоративных учетных записей в этом сервисе. Дальнейший мониторинг вариантов BirdCall, вероятно, покажет расширение списка поддельных приложений, поэтому важно следить за обновлениями от вендоров антивирусных решений и исследовательских групп, таких как S2W.