Мобильная безопасность снова в центре внимания: исследователи zLabs обнаружили новую версию вредоносного ПО Konfety, известного своей способностью обходить системы защиты и вводить пользователей в заблуждение. Этот Android-троянец использует изощренные техники маскировки, включая поддельные ZIP-архивы, динамическую загрузку кода и географическую привязку.
Описание
Konfety действует по схеме «злой двойник»: один вариант приложения распространяется через официальные магазины, а второй - через сторонние ресурсы, при этом оба используют одинаковый идентификатор (Package Name). Злоумышленники идут дальше и модифицируют структуру APK-файла, добавляя нестандартные методы сжатия и фальшивые флаги шифрования. Это приводит к сбоям в работе аналитических инструментов, таких как APKTool и JADX, что значительно усложняет выявление и исследование угрозы.
Один из ключевых методов уклонения - манипуляции с ZIP-архивом. Вредоносное ПО активирует бит 00 в General Purpose Flags, из-за чего некоторые программы ошибочно запрашивают пароль для распаковки. Кроме того, AndroidManifest.xml заявляет использование алгоритма BZIP, хотя на самом деле файл не сжат этим методом. Такие уловки приводят к частичной декомпрессии или полному отказу инструментов анализа.
Важной особенностью Konfety является динамическая загрузка кода. Критически важные компоненты, включая дополнительные DEX-файлы, хранятся в зашифрованном виде внутри APK и расшифровываются только во время выполнения. Это позволяет скрыть вредоносную функциональность от статического анализа. В скрытом коде обнаруживаются компоненты, заявленные в манифесте, но отсутствующие в основном APK, что подтверждает связь с предыдущими кампаниями Konfety.
Угроза активно использует рекламную инфраструктуру CaramelAds SDK для скрытой загрузки рекламы, передачи дополнительных полезных нагрузок и связи с управляемыми злоумышленниками серверами. После установки приложение может перенаправлять пользователей на фишинговые сайты, навязывать установку нежелательных программ или подписывать на спам-уведомления в браузере.
Чтобы усложнить обнаружение, Konfety маскируется под легитимные приложения, скрывая иконку и название, а также адаптирует свое поведение в зависимости от региона. Исследователи также обнаружили дубликаты в Google Play, использующие тот же Package Name, но не связанные с вредоносной кампанией.
Сетевой анализ показал, что после принятия пользовательского соглашения троянец соединяется с сервером push.razkondronging.com, после чего перенаправляет жертву на подозрительные ресурсы. Финальные сайты могут принуждать к установке сторонних приложений или подписке на навязчивые уведомления.
Эксперты предупреждают: разработчики Konfety продолжают совершенствовать свои методы, что делает эту угрозу особенно опасной. Рекомендуется устанавливать приложения только из проверенных источников, внимательно изучать запрашиваемые разрешения и использовать надежные антивирусные решения.