Троян Arsink: массовая слежка за Android через доверенные облачные сервисы

remote access Trojan

Исследовательская группа zLabs раскрыла детали масштабной и агрессивной кампании с использованием облачного трояна для удаленного доступа (RAT) под названием Arsink, нацеленного на устройства Android. Вредоносная программа использует легитимные сервисы, такие как Google Apps Script и Firebase, для скрытного сбора личных данных и предоставления злоумышленникам полного контроля над зараженными смартфонами.

Описание

Масштабы и методы распространения

По данным мониторинга, в рамках кампании было обнаружено 1216 уникальных хешей вредоносных APK-файлов. Из них 774 образца используют Google Apps Script для выгрузки крупных файлов и медиа в Google Drive, что указывает на систематическое злоупотребление инфраструктурой Google. Операция также задействовала 317 уникальных конечных точек Firebase Realtime Database в качестве центров управления (C2) и точек сбора данных. В открытых базах C2 исследователи обнаружили около 45 000 уникальных IP-адресов жертв, что демонстрирует огромный географический охват.

Распространение носит ярко выраженный характер социальной инженерии. Вредоносные APK-файлы распространяются через ссылки в Telegram, Discord и на файлообменнике MediaFire. Злоумышленники активно используют поддельные образы популярных брендов. В ходе кампании было зафиксировано мошенничество от имени более 50 известных компаний, включая Google, YouTube, WhatsApp, Instagram, Facebook и TikTok. Файлы маскируются под «модифицированные» или «профессиональные» версии легальных приложений, чтобы обмануть пользователей.

Технические особенности и варианты трояна

Основной вредоносный функционал скрывается за простым, часто нефункциональным пользовательским интерфейсом. После установки приложение немедленно запрашивает широкий набор разрешений и переходит в скрытый режим работы. Анализ выявил несколько основных вариантов Arsink.

Первый и наиболее распространенный вариант использует связку Firebase и Google Apps Script. Небольшие структурированные данные, такие как метаинформация об устройстве, передаются в базу данных Firebase Realtime Database. Аудиозаписи с микрофона загружаются в Firebase Storage. Крупные файлы, включая фотографии, кодируются в base64 и передаются через скрипты Google Apps Script напрямую в Google Drive злоумышленника.

Второй вариант, более простой, отправляет украденные данные - SMS, логи звонков, контакты - напрямую в Telegram-бота через официальное Bot API, обеспечивая низкую задержку при утечке.

Третий вариант представляет собой дроппер со встроенным полезным грузом (payload). Установочный APK содержит в своих ресурсах (assets) архив со второй стадией вредоносного ПО. Приложение распаковывает его во внешнюю память, переименовывает в APK и устанавливает. Этот метод позволяет доставлять полноценный троян без загрузки вторых стадий из интернета, что затрудняет обнаружение и блокировку.

Что собирает и чем управляет Arsink

Спектр собираемых данных и возможностей удаленного контроля крайне широк. Троян составляет детальный «снимок» устройства: публичный IP-адрес, модель, версию ОС, состояние батареи, приблизительное местоположение и email-адреса привязанных аккаунтов Google. Он постоянно выкачивает SMS, историю звонков и всю телефонную книгу.

Помимо пассивного сбора, Arsink предоставляет операторам интрузивный контроль. Они могут инициировать звонки, включать фонарик или вибрацию, воспроизводить звуковые файлы, отображать всплывающие уведомления, использовать синтез речи и даже удаленно стирать все данные на карте памяти устройства. Для обеспечения устойчивости (persistence) троян скрывает свой значок, запускает постоянную фоновую службу с уведомлением, а также использует таймеры и активное опросение C2 для поддержания связи.

Глобальный охват и действия против инфраструктуры

География заражений не имеет четкой целевой направленности, что говорит об оппортунистическом характере угрозы. Инфекции были обнаружены в 143 странах. Наибольшее количество зараженных устройств зафиксировано в Египте (около 13 000), Индонезии (около 7 000), Ираке и Йемене (примерно по 3 000), Турции, Пакистане и Индии (примерно по 2 500). Значительные кластеры также присутствуют в Бангладеш, Алжире и Марокко.

В ответ на обнаружение угрозы группа zLabs провела скоординированную работу с Google. В результате были отключены множество злонамеренных конечных точек Firebase и аккаунтов Google Apps Script, используемых для управления и утечки данных. Компания Google подтвердила, что известные версии Arsink отсутствуют в официальном магазине Google Play, и отметила, что встроенная защита Google Play Protect способна предупреждать пользователей о подобных вредоносных приложениях, даже если они установлены извне.

Однако исследователи подчеркивают, что, несмотря на успешные действия по ликвидации, угроза не исчезла. Быстрая смена вариантов трояна и каналов эксфильтрации данных показывает, что злоумышленники могут быстро восстанавливать инфраструктуру. Это делает критически важными детектирование и предотвращение на уровне устройства, так как централизованные блокировки и процедуры отключения не всегда успевают за скоростью адаптации злоумышленников. Кампания Arsink наглядно демонстрирует современный тренд, когда мобильные угрозы мимикрируют под легитимные сервисы, эксплуатируя доверие пользователей к известным брендам и облачным платформам.

Индикаторы компрометации

Комментарии: 0