Исследовательская группа Zimperium zLabs зафиксировала новую модификацию мобильного банковского трояна GoldPickaxe. Вредоносная программа нацелена на кражу учётных данных экрана блокировки, биометрической информации и перехват управления устройством. Атаки были остановлены платформой Mobile Threat Defense (MTD) на этапе попытки пользователя перейти на фишинговый ресурс. Инцидент демонстрирует недостаточность традиционных сигнатурных методов защиты для современных мобильных угроз.
Описание
Кампания ассоциируется с группой GoldFactory, действующей преимущественно в Азиатско-Тихоокеанском регионе. Эта группа известна созданием взаимосвязанных семейств вредоносного ПО. Новая вариация GoldPickaxe распространяется через поддельные домены, копирующие китайский видеосервис KuaiBo. Основная цель злоумышленников - пользователи мобильных банковских приложений, электронных кошельков и финансовых сервисов в странах Юго-Восточной Азии. Однако телеметрия Zimperium выявила 19 уникальных образцов на устройствах в пяти странах: Индонезии, Малайзии, США, Сингапуре и Саудовской Аравии.
Технически образец классифицируется как продвинутый банковский троян с агрессивным набором возможностей после компрометации. Вредоносная программа извлекает пароли блокировки экрана, перехватывает SMS, собирает списки контактов и критически важные биометрические данные. Кроме того, она использует активный кейлоггинг для непрерывного наблюдения за вводом пользователя. Ключевая особенность - способность подставлять неавторизованный текст и имитировать жесты, что позволяет обходить стандартные механизмы безопасности и получать полный удалённый административный контроль над устройством.
Процесс заражения включает три фазы. На первом этапе пользователь самостоятельно устанавливает безобидное на вид приложение-дроппер. Оно лишено тяжёлой вредоносной нагрузки, что позволяет обходить статический анализ. На втором этапе дроппер использует легитимный Android SessionInstaller API для установки полезной нагрузки. Этот метод помогает обойти ограничения на установку из неизвестных источников и требования к специальным возможностям, введённые в новых версиях Android. Третий этап предполагает динамическую загрузку кода: зашифрованный бинарный файл payload_dex.bin хранится на диске и расшифровывается только в оперативной памяти с помощью AES, используя ключи из файлов dex_IV.bin и dex_key.bin.
Для маскировки применяются различные техники обхода. Вредоносная программа упаковывает свой код в шифрованные контейнеры. Разработчики намеренно удалили из манифеста основного приложения intent-фильтры android.intent.action.MAIN и android.intent.category.LAUNCHER, из-за чего иконка не отображается на домашнем экране. Это затрудняет ручное удаление и усложняет анализ в автоматизированных средах. Кроме того, используется манипуляция манифестом, вызывающая сбои при разборе открытыми средствами декомпиляции, такими как JADX и Apktool, при сохранении совместимости с системой Android. Сетевая телеметрия шифруется через нативную библиотеку libnaLib.so с динамической генерацией вектора инициализации на основе временной метки запроса, что мешает сигнатурным системам обнаружения вторжений.
Предоставленный анализ Zimperium показывает, что троян способен удалённо загружать и устанавливать дополнительные APK-файлы с командного сервера C2. Это позволяет злоумышленникам динамически наращивать функционал и обеспечивать долгосрочное присутствие на устройстве. Также вредоносная программа собирает информацию об установленных приложениях: название, имя пакета и иконку. Эти данные передаются на сервер и используются для подбора векторов атаки, в том числе для перехвата кодов многофакторной аутентификации.
Особую опасность представляет набор команд для кражи биометрических данных. Троян отображает поддельный экран блокировки, перехватывая PIN-коды, графические ключи и пароли. Для принуждения пользователя к вводу кода отключается биометрическая разблокировка по лицу. Затем запускается активность, предлагающая записать видео лица. Полученные записи передаются на сервер и могут быть использованы для обхода систем электронной верификации клиентов (e-KYC) в финансовых приложениях. При этом пользователю показываются ложные сообщения об успехе или неудаче распознавания.
Дополнительные возможности включают скриншотинг экрана через Accessibility Services, удалённый обмен экраном через Media Projection API, а также кражу документов, удостоверяющих личность. Для маскировки вредоносных действий применяются поддельные overlay-экраны: чёрный экран, фальшивое обновление системы или имитация приложения министерства Индонезии. Также реализован механизм, который извлекает иконку легитимного приложения и размещает её в поддельном диалоговом окне, чтобы убедить жертву нажать кнопку подтверждения. После этого пользователь перенаправляется на фишинговый сайт.
Организациям, полагающимся только на сигнатурные методы обнаружения, рекомендуется немедленно проверить мобильный парк на наличие компрометации. Для защиты от подобных углов Zimperium предлагает многоуровневую защиту: обнаружение дропперов и зашифрованных полезных нагрузок на этапе выполнения, блокировку фишинговых доменов на точках входа, а также отслеживание поведенческих индикаторов, таких как несанкционированный обмен экраном или наложение окон во время финансовых сессий.
Индикаторы компрометации
URL
- https://dfffhekfv.cc/
- https://dmnw.api4321.cc/
- https://fgiojhfjkbk.cc/
- https://fgr5yt.apihjr84231.cc/
- https://id.btyrw.cc/
- https://id.nercx.cc/
- https://qecdf.api95642.cc/
- https://radc.api23883.cc
- https://sdsfdfg.dfffhekfv.cc
- https://thituu.cc/
SHA256
- 06bcd82d0334b7c420cad04bc543808b7e54ba32ca53d527a711bbc64c17403a
- 157c77df20da56f0ce3ee8df3dcbea729dce930f3512d81fa3e01a00ca0da54a
- 15f370b33c8dd3e9dbab5405bd522711fb1080fdd3e0890844976371bc131aed
- 161b3026d73295afbfe057ccace890616cd7a627cedf384fcde5c221852e3b92
- 314c16bfb987e6f3b6374e309584ed0ad0c5021e99770eb4edbe28214af193ce
- 43e3b4ed9b558aa8bb2773a1f4234e81ab2b93df6b9f7904c4fddcce5d6e0f1a
- 5513348df877471f81188210d2e8f2ba1c11ae087692c4ff6f64639a928c6b3d
- 563e32918d7190d634334eabcc662a3909632bd780cefada650f3b13d98cb6e8
- 656f45ac15f0a703a2b9b6ad98886bab0bba1d6ba176a5836d6a247136eb6c52
- 6688e740e6ad1278815a07f45cf91c1b1ba3b73f8cd3f7a99ad560480860284f
- 773fb4438ebed9dafd9de7f62c5bf79deaeccc253858434bbe4a2e202bf37d5a
- 78710ef01be7bf414faa7f45b2b2c03406ba5dcd661bd2978e3084cf2991415e
- 788961dfb74d4dac15c483f6b6b7bbf095968d748d160ae5e087492f72b6ca2a
- 83127b29c53e289f1cb8eff935b7dc1cb00cd38cf1307a7103fcbbcbe6200b12
- b0f45091e7290797be2a85032d797891064a5cd611b194534b78cb024003468d
- b42aa8d9faeb31ed13cc65743001b61a93b57f1e556d86e1b1a92a72ab091c4d
- b62ce52d8893934f2afa17ff9021530c1a860f778ba03f54c828e8f467405f9b
- c175715b26a10dd441b513f380eeacb17cee23a0df990683643a0642c38da3b7
- d44ff9c098d0ffe43f0a6088c9e0c5cda701a6c703fbaafc806ebd6a4cd4d41a
- e5e01ff5f83216fce35d7bdd87a07d36c447eed6e1b1efb090f8a92e95252d1b