Утечка исходного кода раскрыла родство двух Android-банковских троянов и оставила операторам рабочие учётные данные

remote access Trojan

В августе 2025 года в открытый доступ попал исходный код панели управления Android-банковского трояна, который продаётся как услуга. Выяснилось, что две известные вредоносные программы - ERMAC и HookBot - являются ветвями одного проекта, развивавшимися из общей кодовой базы. Об этом свидетельствует структура программного кода, который теперь доступен для анализа любому исследователю или злоумышленнику.

Описание

Троян работает по классической схеме. Жертва открывает банковское приложение, видит знакомый экран входа и вводит пароль. На самом деле поверх настоящего приложения выводится поддельная картинка, а введённые данные уходят оператору панели. Подтверждающие коды из СМС также перехватываются. Для этого вредоносная программа запрашивает у пользователя разрешение на специальные функции Android, предназначенные для людей с ограниченными возможностями. Получив их, троян получает возможность видеть содержимое экрана и взаимодействовать с другими приложениями.

Управление заражёнными устройствами происходит через веб-панель. Через неё оператор видит список инфицированных телефонов, получает украденные данные и отправляет команды. В этой же панели есть конструктор для создания новых версий вредоносного приложения. По данным исследования Censys, в исходном коде панели сохранились рабочие учётные данные, ключи шифрования и порты, которые операторы не изменили после развёртывания. Это делает часть серверов уязвимой для обнаружения.

Анализ кода подтвердил связь не только между ERMAC и HookBot, но и с более ранним трояном Cerberus. Его исходный код также доступен. Соответствие между структурами запросов в Cerberus и методами контроллеров в ERMAC настолько точное, что случайным совпадением его объяснить нельзя. Один и тот же протокол передачи данных с шифрованием и разбивкой на блоки перешёл из поколения в поколение, изменился только алгоритм шифрования. Внутри кода найдена константа, которая в одной ветке выводит на панели название "ERMAC", а в другой - "Hook". Это объясняет, почему один и тот же сервер может быть помечен сканерами как принадлежащий сразу двум семействам вредоносных программ.

Панель управления, попавшая в открытый доступ, содержит список из 484 поддельных экранов для перехвата данных в приложениях из более чем 40 стран. Среди них японские банки и кошельки, бразильские и турецкие банки, а также более 30 криптовалютных кошельков. Важно понимать, что это список целей, а не жертв. В утёкшей копии базы данных пусты, поэтому информация о реально пострадавших пользователях отсутствует.

Исследователи отмечают, что количество серверов, помеченных как HookBot, значительно превышает число серверов ERMAC. На протяжении года наблюдений было обнаружено 266 уникальных IP-адресов, связанных с HookBot, против 55 для ERMAC. Пик активности HookBot пришёлся на сентябрь 2025 года, когда было зафиксировано 58 активных хостов. Затем число снизилось до шести к июню 2026 года. Причина снижения - появление у операторов специального защитного механизма.

Речь идёт о межсетевом экране с белым списком IP-адресов. Он закрывает доступ к панели управления, программному интерфейсу и каналу связи с заражёнными устройствами. Входящий трафик разрешается только для адресов, добавленных в список. Попасть в него можно, введя логин и пароль на специальном порту. Проблема в том, что этот экран не защищает порт, на котором работает конструктор вредоносных приложений. Он остаётся доступным для любого сканера, а значит - и для служб безопасности.

Это обстоятельство делает конструктор наиболее надёжной целью для обнаружения. В его коде содержатся тринадцать строк, необходимых для обфускации - запутывания вредоносных приложений. Их невозможно переименовать без нарушения работы всей системы, поэтому они сохраняются в неизменном виде. Другие признаки, такие как заголовки страниц и значки сайта, легко изменить, и операторы это делают. Стабильными остаются только те элементы, которые нельзя замаскировать без переписывания кода.

Связь между двумя троянами прослеживается и в истории их развития. Более старый Cerberus сдавался в аренду на русскоязычных форумах с 2019 года. В 2020 году его авторы попытались продать проект, но безуспешно, после чего опубликовали исходный код. На его основе в 2021 году появился ERMAC. В 2023 году разработчик, известный под псевдонимом DukeEugene, анонсировал Hook как полностью самостоятельную программу, однако эксперты установили, что в ней используются все 30 команд ERMAC и добавлены новые функции, включая удалённое управление экраном. Позже исходный код HookBot был опубликован, и эта публикация в августе 2025 года открыла возможность создания собственных панелей любому желающему.

Утечка привела к тому, что после августа 2025 года кодовая линия развития и линия операторов разошлись. Один из найденных исследователями развёрнутых серверов содержал переписанный модуль связи, комментарии к которому были сделаны на китайском языке, в то время как остальной код имел русскоязычное происхождение. Это указывает на то, что утёкший код попал в руки новых групп, которые продолжают его развивать.

Для бизнеса и обычных пользователей эта новость означает, что угроза банковского мошенничества на Android остаётся актуальной. Трояны распространяются через поддельные страницы обновлений, фишинговые ссылки в мессенджерах и даже через пересылку сообщений от заражённых контактов. Пользователям рекомендуется устанавливать приложения только из официального магазина Google Play, не предоставлять вредоносным приложениям доступ к специальным функциям Android и внимательно проверять разрешения, которые запрашивают программы. Организациям стоит учитывать, что вредоносная инфраструктура может скрываться за белыми списками IP-адресов, поэтому пассивное сканирование портов не гарантирует полноту картины, а защитные решения должны опираться на признаки, которые нельзя изменить простым редактированием конфигурации.

Индикаторы компрометации

Комментарии: 0