Новый Android-троянец Qwizzserial опустошает банковские счета в Узбекистане через поддельные приложения и Telegram

remote access Trojan

Группа кибербезопасности Group-IB раскрыла масштабную операцию с использованием ранее неизвестного семейства Android-троянцев под названием Qwizzserial, который с середины 2024 года активно распространяется в Узбекистане, маскируясь под легитимные приложения. Вредоносное ПО крадет банковские данные, перехватывает SMS для двухфакторной аутентификации (2FA) и передает информацию злоумышленникам через Telegram-ботов.

Описание

Эта угроза стала особенно критичной из-за повсеместной зависимости местных платежных систем от SMS-верификации, которая остается единственным слоем безопасности для P2P-переводов, оплаты товаров и услуг, привязки карт и авторизации транзакций в отсутствие 3D Secure или биометрии. Уязвимость этого механизма позволяет мошенникам получать полный контроль над финансами жертв, что уже привело к заражению около 100 000 пользователей и прямым убыткам не менее $62 000 за три месяца.

Распространение Qwizzserial происходит преимущественно через Telegram, где злоумышленники применяют изощренные методы социальной инженерии. Они рассылают сообщения с провокационными названиями вроде "Это ваши фото?", "Президентская поддержка" или имитируют банковские сервисы и госуслуги, эксплуатируя доверие к официальным институтам. Для усиления легитимности мошенники создают фальшивые Telegram-каналы, такие как "Moliyaviy Yordam" ("Финансовая помощь"), публикуют поддельные указы президента и инструкции по получению государственных субсидий. Эта тактика эффективно манипулирует пользователями, заставляя их скачивать вредоносные APK-файлы, которые генерируются специальными ботами.

Внутренняя структура кампании копирует модель известной схемы Classiscam, но с ключевым отличием: вместо фишинговых ссылок злоумышленники перешли на распространение троянцев. В иерархии задействованы администраторы, разработчики вредоносного ПО, "вбиверы" (верификаторы украденных карт), "работники" (дистрибьюторы) и технические помощники. Телеграм-боты служат центральным инструментом координации: они создают кастомизированные версии троянца с подмененными иконками и названиями, управляют чатами для обмена данными и даже транслируют каналы с демонстрацией заработка для мотивации участников. Группа Group-IB зафиксировала, что один такой канал за три месяца (март-июнь 2025 года) показал оборот в $62 000, причем рост числа образцов Qwizzserial ускоряется ежедневно. Распределение заражений подчиняется принципу Парето: 25% образцов ответственны за 80% инфицирований, а максимальный ущерб наносят версии, маскирующиеся под финансовые приложения.

Технический анализ образцов выявил эволюцию троянца. Ранние версии, написанные на Kotlin без обфускации, запрашивали разрешения на доступ к SMS, звонкам и состоянию телефона, а затем выводили экраны с требованием ввести номера телефонов и банковских карт. После кражи данных приложение показывало фальшивое сообщение об успешной регистрации, параллельно отправляя злоумышленникам не только финансовую информацию, но и историю SMS, список установленных банковских приложений, данные SIM-карты и даже результаты USSD-запросов для определения баланса. Для фильтрации сообщений использовались регулярные выражения, выискивающие упоминания сумм свыше 500 000 UZS (около $39), а перехват новых SMS обеспечивался через фоновый broadcast receiver.

В поздних версиях, таких как образец с хешем SHA1: 773c72f9759dd2d38096ea57d3d236175942bfc4, мошенники усилили скрытность и живучесть троянца. Код обфусцирован инструментами NP Manager и Allatori Demo, добавлены механизмы для отключения оптимизации батареи, что позволяет Qwizzserial работать постоянно в фоне. Вместо прямого сбора карт теперь демонстрируется бесконечный прелоадер с кнопкой "Продолжить", что указывает на смену тактики: фродеры фокусируются на компрометации банковских аккаунтов через перехваченные номера и SMS. Также изменился метод эксфильтрации данных - информация передается на шлюз-сервер (llkjllj[.]top) через HTTP POST-запросы, а не напрямую в Telegram API, что усложняет обнаружение.

Эксперты подчеркивают, что эта кампания демонстрирует опасную адаптацию Classiscam-схем: переход на распространение APK через Telegram сделал атаки эффективнее, скрытнее и доступнее для киберкриминала. Угроза остается высокой из-за сохраняющейся зависимости банков Узбекистана от SMS-аутентификации, и единственным надежным барьером является многофакторная верификация с использованием биометрии или аппаратных токенов, а также регулярный мониторинг необычной активности в финансовых приложениях. Пользователям рекомендуется скачивать ПО только из официальных магазинов, игнорировать подозрительные сообщения в мессенджерах и устанавливать защитные решения с поведенческим анализом.

Индикаторы компрометации

Комментарии: 0