Исследователи Cyble Research and Intelligence Labs выявили новую семейство вредоносного программного обеспечения для Android, получившее обозначение Glitch SPY. Злоумышленники распространяют его через фишинговый сайт, имитирующий польскую платформу для аренды квартир и домов. Жертвам предлагают скачать APK-файл для бронирования просмотров и связи с арендодателями. На данный момент активность сфокусирована на пользователях в Польше, но архитектура вредоноса позволяет быстро адаптировать кампании под другие регионы.
Описание
Установленное приложение выступает в роли дроппера. Сначала оно убеждает жертву разрешить установку из неизвестных источников, после чего загружает и устанавливает основную нагрузку Glitch SPY. Далее вредонос запрашивает доступ к службе специальных возможностей Android (Accessibility Service). Получив его, программа автоматически предоставляет себе остальные разрешения, практически не требуя действий от пользователя. Согласно анализу Cyble, Glitch SPY после активации Accessibility Service может самостоятельно нажимать кнопки, извлекать текст с экрана, вводить данные и выполнять жесты. Это делает возможным полный удалённый контроль над устройством.
Технические возможности трояна впечатляют. Поддерживается более 70 команд, передаваемых через постоянный WebSocket-канал на сервер управления (C&C). Вредонос способен транслировать экран в реальном времени, делать скриншоты, перехватывать нажатия клавиш, собирать SMS, контакты, журналы звонков и данные геолокации. Glitch SPY включает модули для записи аудио с микрофона и видео с камеры, управления файлами, а также полноценный удалённый браузер. Последний запускается в скрытом окне, позволяя атакующему взаимодействовать с веб-сайтами от лица жертвы - с её IP-адресом и активными сессиями. Это затрудняет выявление мошеннических операций банками и криптоплатформами.
Отдельного внимания заслуживает криптоклиппер. Модуль отслеживает буфер обмена на заражённом устройстве и при обнаружении скопированного адреса криптокошелька подменяет его на адрес злоумышленника. Поддерживаются форматы Ethereum (0x), TRON (T), Bitcoin legacy (1/3) и Bech32 (bc1q/bc1p), а также URI-префиксы bitcoin:, ethereum: и другие. Подмена происходит незаметно для пользователя. Если жертва отправляет средства на подменённый адрес, они попадают к атакующему.
Ещё одна функция - шифрование файлов. Вредонос использует алгоритм AES/GCM/NoPadding, создавая зашифрованную копию с расширением .enc и удаляя оригинал. В случае неудачного удаления применяется процедура безопасной перезаписи случайными данными. Однако исследователи не нашли признаков автоматического массового шифрования с требованиями выкупа - скорее всего, эта возможность предназначена для точечного вымогательства или сокрытия следов.
Архитектура Glitch SPY указывает на зрелый подход разработчиков. На панели управления C&C обнаружены модули Builder, Dropper, Cryptor и Payloads. Builder позволяет генерировать индивидуальные сборки вредоноса: менять название приложения, идентификатор пакета, иконку, URL-адрес подставного сайта, а также подключать или отключать отдельные функции. Модуль Dropper даёт возможность упаковывать полезную нагрузку в другой APK для поэтапной установки. Модуль Cryptor пока помечен как "скоро" - это означает, что платформа продолжает развиваться. Наличие такой инфраструктуры говорит о том, что Glitch SPY предназначен для массовых кампаний, а не для единичных целей.
Доставка вредоноса осуществляется через дроппер Brokewell Android Loader, который исследователи Cyble уже описывали в апреле 2024 года. Сам подставной сайт tutaj-dompl[.]om (орфография домена изменена) выполнен качественно: на нём есть описания квартир, форма для бронирования и контакты. Пользователь, ищущий жильё, может легко поверить в легитимность ресурса и установить приложение. После запуска видна лишь подставная страница с интерфейсом аренды, тогда как в фоне уже работает Glitch SPY.
Исходя из обнаруженных данных, на момент анализа зафиксировано два адреса панелей C&C: sportypointsrewards[.]com и gich[.]etherraffleexchange[.]us (второй пока не связан с конкретным APK). Активность находится на ранней стадии. Тем не менее угроза серьёзная: жертва рискует потерять доступ к аккаунтам, личные данные могут быть украдены, а криптовалютные средства - перехвачены.
Основная рекомендация для пользователей - никогда не устанавливать приложения из непроверенных источников, особенно если они запрашивают разрешение на установку из неизвестных источников на первом же шаге. Google Play Protect следует держать включённым. Любое приложение, требующее доступ к службе специальных возможностей без явной необходимости (например, не связанное с функциями чтения экрана), должно вызывать подозрения. В случае подозрения на заражение необходимо немедленно сменить пароли, уведомить банк и выполнить сброс устройства к заводским настройкам.
Индикаторы компрометации
Domain
- sportypointsrewards.com
URL
- https://tutaj-dompl.com/Tutajdom.apk
SHA256
- 80af5e921cf8a3052fe4483bb2eb15953590e72ed003ac61c0b9135575c32075
- d439475bf09af7b474cdba2c19e136a1dd38e62b088537445ac3c8e4c2d3a8b1