Что делает дроппер этого Android-банкера, когда жертва нажимает «Установить»? Подписывает собранный пэйлоад свежим ключом, который только что родился на этом же телефоне. Два последовательных заражения с одного и того же дропперного APK дадут две разные подписи и два разных хеша: сертификат-блоклист Google Play Protect бесполезен в принципе, репутационная сверка «я видел этот cert у плохих ребят» бесполезна тоже. CN=Android Debug, O=Android, C=US – формально безликий subject, за ним каждый раз новый ключ, порождённый через Android Keystore на устройстве, и каждая жертва получает свой собственный уникальный APK.
Это не единственный ход, которым семейство под именем RemControl держит оборону от мобильного детекта. До подписи дроппер успевает поднять локальный VPN-сервис, завернуть трафик com.android.vending в null-туннель и этим перекрыть кислород Google Play Protect. После установки пэйлоад встречает жертву запросом Accessibility Service, разворачивает оверлеи поверх более чем тридцати банковских приложений в Италии, Франции, Испании, Португалии, Польше, странах Персидского залива и Канаде, параллельно гонит в C2 два потока с экрана – скриншоты в WEBP и дерево UI-узлов в JSON, – и даёт оператору вводить жесты в реальном времени от имени жертвы. C2-адрес вытягивается из Telegram-канала через AES-128-CBC с ключом и IV, выведенными из одного и того же SHA-256 от маркерной строки. Операция тянется как Malware-as-a-Service, с панелью оператора, build-system под аффилиатов, VNC-журналом с покадровой перемоткой и собственным overlay-редактором.
Оператор, по вшитым в код пэйлоада меткам, – группа UNKK; тонкая, но заметная линия от неё ведёт в 2024 год, к ветке Medusa под кластерной меткой UNKN, бьющей по тем же Италии и Франции.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local