Найден новый вариант вредоносного приложения BirdCall, маскирующегося под мессенджер Zangi

security

Специалисты Talon (S2W) выявили новые образцы вредоносного приложения BirdCall, созданного северокорейской группой ScarCruft. Вредоносное ПО маскируется под легитимный мессенджер Zangi Messenger; злоумышленники переупаковали официальное приложение, изменив точку входа. BirdCall представляет собой шпионское программное обеспечение, нацеленное на кражу информации с заражённых устройств. Анализ показал, что группа использует облачный сервис Zoho WorkDrive в качестве канала связи с командно-контрольным сервером (C2). Для этих целей применяются два отдельных аккаунта: один для отдачи команд, второй - для сбора похищенных данных.

Описание

Ранее ESET уже сообщал о подобных атаках ScarCruft, направленных на регион Яньбянь и определённые группы лиц. Новое исследование S2W подтвердило, что злоумышленники не ограничились игровыми приложениями, как предполагалось раньше, а также поразили и мессенджер Zangi. Механизм распространения BirdCall пока не установлен, однако известно, что после установки вредоносное ПО запрашивает расширенные разрешения (доступ к хранилищу, контактам, звонкам, SMS и другим данным). Если разрешения получены, приложение запускает три фоновых потока. Один из них каждые 15 минут собирает базовую информацию об устройстве и отправляет её в Zoho WorkDrive. Второй поток также раз в 15 минут собирает данные нажатий клавиш (кейлоггинг), контакты, файловую структуру, журналы звонков и SMS и загружает их в облако. Третий поток каждые 2 минуты опрашивает специальную папку для получения команд от злоумышленника.

Для скрытой передачи данных BirdCall применяет многослойное шифрование. Сначала собранная информация сжимается алгоритмом zlib, затем шифруется методом AES-256-CBC, а остаток данных, не кратный 16 байтам, обрабатывается операцией XOR. Мастер-ключ длиной 48 байт, используемый для генерации ключей AES и XOR, дополнительно шифруется открытым ключом RSA-2048, встроенным в приложение. Полученный зашифрованный поток данных упаковывается в пакеты с метаданными. Имена файлов, загружаемых в Zoho WorkDrive, кодируются по специальному алгоритму на основе Base-26, что позволяет встраивать в имя файла отметку времени и тип данных.

Согласно отчёту S2W, всего в приложении предусмотрено восемь типов удалённых команд (опкодов). Среди них - смена аккаунта, самоудаление приложения, кража выбранных файлов с определёнными расширениями (документы, электронные таблицы, PDF, архивы и другие), а также повторный сбор данных. Команды доставляются либо через имя файла (с кодировкой), либо через тело файла, загруженного злоумышленником в облачную папку. Расшифровать команду может только конкретное устройство, поскольку ключ дешифрования формируется на основе уникального идентификатора устройства (SSAID) и времени первого запуска.

Особый интерес представляет тот факт, что в коде BirdCall обнаружена логика для кейлоггинга, записи экрана и звука через сервис специальных возможностей Android. Этот код нацелен на перехват ввода в таких мессенджерах, как WeChat, Telegram и KakaoTalk. Однако, как отмечают аналитики, данный функционал неактивен: отсутствуют запросы соответствующих разрешений и не создаются необходимые экземпляры классов. Таким образом, пока злоумышленники не реализуют эту возможность в полном объёме.

В ходе анализа также обнаружены строки в классе NotificationUtils, связанные с другими приложениями: TELEBIT, WICKR, ZHUAGOU. Это указывает на то, что BirdCall может иметь несколько вариантов, маскирующихся под различные мессенджеры или сервисы. В частности, упоминается приложение "延边红十" (карточная игра), которое было описано ESET. Подобная модульность и возможность повторного использования кода позволяют группе ScarCruft быстро создавать новые модификации вредоносного ПО, адаптированные под разные цели.

Для пользователей, особенно проживающих в регионе Яньбянь или работающих с чувствительной информацией, угроза остаётся высокой. Использование легитимного облачного сервиса затрудняет обнаружение сетевой активности, поскольку трафик выглядит как обычная работа с Zoho WorkDrive. Поскольку BirdCall получает доступ к контактам, сообщениям и файлам, компрометация может привести к утечке персональных данных, корпоративной информации и перехвату переписки в популярных мессенджерах.

Эксперты S2W рекомендуют не устанавливать приложения из непроверенных источников, особенно если они якобы заменяют популярный сервис. Пользователям Android следует проверять запрашиваемые разрешения: если мессенджер требует доступ к контактам и хранилищу без явной необходимости, это сигнал опасности. Корпоративным службам безопасности стоит обратить внимание на нестандартные соединения к Zoho WorkDrive, особенно при отсутствии легитимных корпоративных учетных записей в этом сервисе. Дальнейший мониторинг вариантов BirdCall, вероятно, покажет расширение списка поддельных приложений, поэтому важно следить за обновлениями от вендоров антивирусных решений и исследовательских групп, таких как S2W.

Индикаторы компрометации

Email

  • christinejones62@zohomail.com
  • stevenmcguire330@zohomail.com

MD5

  • 361f538860fff78e6f61edbf83a03ee1

SHA256

  • 23052beabefb76658efed8c4519060a5bca6cb4e7f7b78088186dc64222f66e2

YARA

Комментарии: 0