Возвращение ClayRat: новые возможности и методы атаки на Android

remote access Trojan

Эксперты по кибербезопасности из zLabs обнаружили опасную эволюцию шпионского вредоносного ПО для Android, известного как ClayRat. Напомним, что в октябре прошлого года был впервые идентифицирован исходный вариант этой программы-шпиона, способной красть SMS, журналы вызовов, делать фотографии, инициировать звонки и рассылать массовые SMS из устройства жертвы. Однако мониторинг этой угрозы позволил выявить новую, значительно более мощную версию.

Описание

Главное нововведение обновлённого ClayRat - активное злоупотребление не только правами приложения по умолчанию для SMS, но и службами специальных возможностей (Accessibility Services). Это даёт злоумышленникам беспрецедентный уровень контроля над заражённым устройством. Во-первых, вредоносная программа может действовать как кейлоггер, записывая PIN-код, пароль или графический ключ для последующей автоматической разблокировки экрана. Во-вторых, она использует MediaProjection API для записи всего, что происходит на экране. В-третьих, она размещает различные наложения поверх интерфейса, например, имитируя системное обновление, чтобы заблокировать взаимодействие пользователя с устройством.

Кроме того, ClayRat способен программно имитировать нажатия кнопок. Это мешает жертве легко выключить устройство или удалить вредоносное приложение. Наконец, шпионское ПО научилось создавать поддельные интерактивные уведомления и красть ответы пользователя на них. Все эти возможности делают новую версию ClayRat гораздо опаснее предшественницы, когда пользователь мог обнаружить заражение и удалить приложение.

Злоумышленники активно маскируют вредоносное ПО под легитимные приложения. Среди используемых масок - популярные видеоплатформы и мессенджеры, а также локальные сервисы, например, российские приложения для такси и парковки. Основным каналом распространения остаются фишинговые сайты, но эксперты также наблюдали использование облачного хранилища Dropbox для размещения вредоносных APK-файлов. Всего за короткий период было обнаружено более 700 уникальных APK-файлов.

С технической точки зрения, вредоносная программа использует технику дроппера, как и её предшественница, чтобы обойти ограничения Android. Основная нагрузка (payload) хранится в зашифрованном виде в папке assets и расшифровывается во время выполнения с помощью ключа, встроенного в код. После установки приложение сначала запрашивает права приложения для SMS по умолчанию, а затем направляет жертву на включение службы специальных возможностей. Получив эти разрешения, программа автоматически отключает Google Play Store, чтобы обойти защиту Google Play Protect.

Особую опасность представляет функция кража данных для разблокировки экрана. ClayRat отслеживает все взаимодействия с экраном блокировки через события службы специальных возможностей. Он записывает последовательность цифр для PIN-кода, восстанавливает введённые символы для пароля и фиксирует узоры для графического ключа. Украденные данные сохраняются и затем используются для автоматической разблокировки устройства по команде с сервера злоумышленников.

Команда "turbo_screen" инициирует трансляцию экрана в реальном времени. Для этого используется MediaProjection API, а для поддержания работы в фоне - сервис ForegroundService. Данные передаются через WebSocket под специфическим пользовательским агентом ClayRemoteDesktop. Новая функциональность также включает кражу ответов на уведомления. Получив команду "send_push_notification", вредоносная программа создаёт поддельное интерактивное уведомление, имитирующее легитимное приложение, и перехватывает введённые пользователем данные, которые затем отправляются на сервер управления.

Для сокрытия своей активности ClayRat использует различные оверлеи (наложения). Команда "show_block_screen" может отображать чёрный полноэкранный оверлей, неинтерактивные наложения, имитирующие системное обновление или индикатор батареи, а также интерактивный оверлей для кражи PIN-кода, который обновляется при каждом нажатии клавиши.

Арсенал команд управления обширен и позволяет злоумышленникам полностью контролировать устройство. Помимо уже упомянутых функций, в него входят: запуск приложений, симуляция нажатий системных кнопок, управление экраном, съёмка фото с фронтальной камеры, сбор списка установленных приложений, журналов звонков и SMS, отправка массовых сообщений, а также установка VNC-сессии для удалённого доступа.

Возвращение ClayRat в более совершенной форме демонстрирует растущую изощрённость угроз для мобильных устройств. Использование служб специальных возможностей в злонамеренных целях становится всё более распространённой тактикой, превращая мощный инструмент доступности в серьёзную уязвимость для безопасности. Пользователям следует проявлять крайнюю осторожность при установке приложений из непроверенных источников и тщательно проверять запросы на предоставление повышенных разрешений, особенно прав приложения для SMS по умолчанию и служб специальных возможностей.

Индикаторы компрометации

Комментарии: 0