Drama RAT крадет данные через фишинг и скрытые разрешения на Android
Дроппер Drama RAT распространяется через фишинг и скрытые разрешения
Исследователи Positive Technologies выявили банковский троян для Android под названием Drama RAT. Вредоносное семейство распространяется через фишинговые сообщения в мессенджерах. Троян маскируется под легитимные приложения, такие как VPN-сервисы или банковские утилиты с платной функциональностью. Все исследованные образцы являются дропперами-загрузчиками. После запуска они уведомляют пользователя об устаревшей версии и предлагают установить обновление. При нажатии кнопки «Обновить сейчас» и выдаче разрешения на установку приложений из неизвестных источников, троян передает злоумышленникам информацию об устройстве и списке установленных программ. Затем на устройство загружается основное вредоносное приложение, выполняющее функции банковского трояна.
Троян автоматически получает скрытые разрешения и управляет устройством
Drama RAT использует библиотеку libnative_core.so для связи с C2-сервером и идентификации устройства. При запуске дроппер отправляет на сервер «слепок устройства», состоящий из хеш-суммы ANDROID_ID и хеш-суммы подписи приложения. Сервер в ответ передает полезную нагрузку и часть ключа для ее расшифровки. Окончательный ключ состоит из трех компонентов: полученного с сервера, зашитого в код приложения и хеш-суммы подписи дроппера. После расшифровки на устройство устанавливается троян, а временные файлы удаляются. Установленный троян собирает информацию об устройстве, включая идентификатор, версию Android, уровень заряда, тип сети, обои рабочего стола, данные SIM-карт и предоставленные разрешения. Периодически он отправляет фоновые запросы для подтверждения работоспособности и передает данные акселерометра. Троян запрашивает разрешение на использование специальных возможностей (Accessibility), а затем самостоятельно определяет и получает дополнительные права доступа, включая доступ к SMS, контактам, микрофону и записи экрана. Для этого он находит кнопку «Разрешить» на экране и нажимает ее, скрывая процесс непрозрачным черным блоком. Для обхода индикации записи экрана на Android 12 и выше троян рисует поверх интерфейса полупрозрачное изображение. В коде также предусмотрена проверка кнопки «Запретить», чтобы избежать случайного отзыва разрешений.
Троян крадет данные, управляет звонками и участвует в DDoS-атаках
Drama RAT обладает широким функционалом. Он перехватывает и отправляет SMS, устанавливается как приложение для работы с SMS по умолчанию. Используя Accessibility-сервис, троян читает элементы экрана, получает доступ к буферу обмена и подменяет его содержимое, крадет данные из браузеров. Кейлоггинг позволяет отслеживать нажатия клавиш в реальном времени. Оверлей-фишинг используется для подмены экранов приложений с целью кражи данных. Троян собирает информацию об установленных приложениях и извлекает из них данные. Он контролирует аудиовызовы, подменяя отображаемый номер и совершая звонки на указанные злоумышленником номера. Функция удаленного доступа (VNC) позволяет записывать и транслировать экран. Троян ведет запись с микрофона и камеры без индикации для пользователя. Он собирает контакты, логины, пароли и геопозицию. Иконка приложения может быть изменена или скрыта, а уведомления сторонних приложений — сокрыты. Устройство может использоваться для участия в DDoS-атаках. Троян ожидает команды от C2-сервера, обрабатывая их с помощью диспетчера SaveMonitorUtilsPanelHandlers. Сервер также передает список приложений, из которых планируется кража данных. В коде трояна обнаружены мультиязычные оверлеи для 29 языков.
Обновления ОС и осторожность при установке приложений защитят от трояна
Для защиты устройств рекомендуется устанавливать обновления операционной системы и средств защиты. Необходимо включить «Google Play Защиту» и не игнорировать предупреждения антивирусных программ. Приложения следует устанавливать только из официальных магазинов и с сайтов разработчиков, избегая включения установки из неизвестных источников. Разрешение на использование специальных возможностей (Accessibility) нужно выдавать только проверенным приложениям. Необходимо регулярно проверять предоставленные приложениям разрешения в настройках устройства. Следует проявлять внимательность к приложениям, которые сразу после установки предлагают обновиться, так как под видом обновления может загружаться вредоносное ПО. Рекомендуется отслеживать сетевой трафик устройства для выявления подозрительных подключений к доменам или серверам. Удалить или отозвать разрешения у установленного трояна без сторонних средств, таких как ADB или безопасный режим, невозможно, поскольку он перенаправляет пользователя из настроек на главный экран или обратно в меню настроек.
Источник: Positive Technologies