В июне 2026 года на русскоязычном киберпреступном форуме появилось объявление о продаже нового вредоносного Android-трояна Octagon. Программа предлагается как готовая услуга: злоумышленник покупает доступ к панели управления и не нуждается в технических знаниях. Разработчик, называющий себя AndroidKitKat, оценил подписку в 1400 долларов в месяц. В комплект входят средства для скрытного управления устройством, обхода ограничений Android, перехвата одноразовых кодов и сбора данных с экрана.
Описание
Octagon ориентирован на кражу учетных данных из криптовалютных кошельков, банковских приложений и мессенджеров. Основная цель - получить доступ к финансовым средствам жертвы, а также к конфиденциальной переписке. После установки троян просит жертву включить службы специальных возможностей Android. Этот шаг открывает ему доступ к содержимому экрана и возможность имитировать нажатия. Поверх легитимных приложений Octagon выводит поддельные окна ввода, которые выглядят как официальные запросы. Пользователь вводит пароль, мнемоническую фразу кошелька или графический ключ, а данные тут же уходят оператору.
По данным iVerify, специалисты компании изучили три сборки трояна. Все они построены на единой платформе, имеют одинаковые внутренние идентификаторы и используют зашифрованный канал связи с командным сервером. Такое единообразие упрощает обнаружение вредоносного ПО, но одновременно позволяет разработчику быстро выпускать обновления. При этом способы маскировки отличаются: одна из модификаций представляется игрой, другая - приложением для смены обоев. Несмотря на внешние различия, функциональное наполнение остаётся одинаковым.
Панель управления Octagon работает на Windows и показывает список заражённых устройств, каждое из которых фигурирует как "подопечный". Оператор видит список установленных приложений и текущий баланс на экране кошелька. В свою очередь, он может удалённо выполнять нажатия, вводить текст и открывать нужные приложения. Такой функционал позволяет полностью контролировать устройство без ведома владельца. Кроме того, троян перехватывает входящие SMS-сообщения, что позволяет обходить двухфакторную аутентификацию на основе кодов из сообщений.
В рекламных материалах оператор отдельно упоминает функцию чтения баланса с экрана. На скриншотах панели видно, как для одного из тестовых устройств отображается сумма 2190,26 доллара. Встроенные готовые образцы фальшивых окон включают Trust Wallet, Binance и MEXC, однако покупатели могут добавлять собственные. Для каждой из этих программ создаются индивидуальные поддельные страницы входа, неотличимые от настоящих. Обновление 1.2, анонсированное 29 июня 2026 года, расширяет этот набор до 457 определений приложений.
Отдельное направление связано с кампанией, получившей название BH Alert. Как сообщает Dream Group, злоумышленники использовали поддельное приложение гражданской обороны Бахрейна, фейковые страницы правительства и имитацию установки из Google Play. В результате жертва добровольно устанавливала вредоносный файл и предоставляла ему все запрошенные разрешения. Финальная стадия загрузки содержала код, совпадающий с Octagon по основным параметрам. Это указывает на то, что один и тот же разработчик может обслуживать несколько различных атак. Данная кампания демонстрирует, как троян маскируется под официальные сервисы для убеждения жертв.
Следовательно, Google Play Protect не сигнализирует об угрозе, даже когда Octagon активно работает на устройстве. Система безопасности Android не считает активность вредоносной, поскольку троян использует легальные функции операционной системы. Доступ получается через службы специальных возможностей, которые пользователь включил самостоятельно. В связи с этим вредоносная программа может долго оставаться незамеченной. Пользователь видит только фоновую игру или обои, а под ними продолжается сбор данных.
Последствия заражения включают полную потерю контроля над криптовалютными активами и банковскими счетами. Злоумышленник может не только вывести деньги, но и получить доступ к переписке в мессенджерах. Учитывая стоимость подписки, авторы Octagon явно ориентируются на профессиональные киберпреступные группы. Такая модель приносит разработчику стабильный доход, а покупатели получают инструмент для массовых атак. Средний ущерб от одной успешной атаки может значительно превышать месячную стоимость аренды трояна.
В качестве защиты следует устанавливать приложения только из официального магазина Google Play. Необходимо с осторожностью относиться к запросам на включение служб специальных возможностей, особенно если приложение не является системным. Для двухфакторной аутентификации лучше использовать отдельное приложение-генератор кодов, а не SMS. Особое внимание стоит уделить предупреждениям Android о потенциально опасных разрешениях при установке. Регулярное обновление операционной системы и установка исправлений безопасности также снижают риски.
Распространение Octagon подтверждает тенденцию коммерциализации вредоносного ПО для мобильных устройств. Всё больше разработчиков переходят на модель подписки, что расширяет круг потенциальных злоумышленников. Технически сложные атаки становятся доступными для людей без профильного образования. В результате это приводит к росту числа инцидентов с кражей криптовалют и банковских данных на Android. Наблюдатели связывают такую динамику с ростом популярности криптовалют и недостаточной осведомлённостью пользователей о методах мобильных угроз.
Индикаторы компрометации
IPv4
- 104.251.180.179
- 209.99.184.50
- 209.99.187.28
- 45.150.34.77
- 45.192.12.34
URL
- https://sandbox-adventure.com/lifted-dreams/game
- https://www.murlauncher.com/fenrir-launcher
SHA256
- 3530b1600e059468e585d48482bb2f37
- 41d922a220ac28a4af8cbed3ffff517b
- 5442b8a9e0ce05db8e3724d8c8967f4f
- 5609b2afc0f248a2e7028a59f9edc5e7
- 5edfe5cb5c23862b01d8405ab56376b9
- b7e9072e5bda17e0c68db01010658481
- d472e984c6e8f3d4d7352125ebcc7c3c
- fc5087f11c52801a1be0353e22a71fe0