Сложна кампании за разпространение на зловреден софтуер за Android се възползва от повишеното геополитическо напрежение в региона на Персийския залив, маскирайки се като официално приложение за спешни предупреждения на Гражданска защита на Бахрейн.
Изследователи по сигурността разкриха фалшиво приложение „BH Alert“, което доставя многостепенен троянски кон за отдалечен достъп (RAT). Той е способен да събира чувствителни потребителски данни, включително PIN кодове за заключване на екрана, еднократни пароли (OTP), SMS съобщения и банкови идентификационни данни.
През юли страни от Залива, като Бахрейн и Кувейт, активираха сирени за гражданска защита и указания за извънредни ситуации след регионални ракетни заплахи. Този скок в информираността за обществена безопасност доведе до увеличаване на изтеглянията на официални приложения за предупреждение, създавайки удобна възможност за атакуващите.
Изследователи от DreamGroup идентифицираха злонамерената кампания на 17 юли, отбелязвайки, че атакуващите са се възползвали от тази спешност, за да разпространяват компрометирани приложения чрез фалшиви страници в Google Play и фалшифицирани правителствени портали на Бахрейн.
Злонамерената инфраструктура имитира легитимни платформи с висока точност, включвайки фалшив брой изтегляния, измислени потребителски отзиви и измамни значки „Verified by Play Protect“.
Кампанията разчита на мрежа от подвеждащи домейни, за да примамва целите си. Тези целеви страници копират магазините на Google Play и официалните правителствени портали, окомплектовани със симулирани анимации за инсталиране и скриптове за проследяване Meta Pixel. Жертвите биват подлъгани да изтеглят злонамерен APK файл, хостван извън официалните магазини за приложения.
Наблюдавани са два основни вектора на доставка:
- Имитация на Google Play: Страници с фалшиви последователности за инсталиране и забавено доставяне на APK файла.
- Спуфинг на правителствен портал: Брандиране на гражданска защита и Meta Pixel проследяване за потребителско взаимодействие.
Първоначалният вектор на заразяване вероятно е смишинг (SMS фишинг) или злонамерени връзки, разпространявани чрез социални медии и платформи за съобщения.
Фалшивото приложение BH Alert внедрява сложна четиристепенна верига на заразяване, проектирана за стелт режим и персистентност:
- Етап 0 (Ematterassist): Шифрован с RC4 зареждач, маскиран като шрифт (ZfChs.ttf), който инжектира скрит DEX код.
- Етап 1 (com.kit.kitty): Интерфейс за социално инженерство, който изисква разрешения и инсталира вторичен злонамерен код.
- Етап 2 (Hvoicemanual): Вторична RC4 обвивка, която декриптира и изпълнява основния злонамерен код на RAT.
- Етап 3 (com.kisa.octagonpanel): OctagonPanel / Ward RAT установява пълно наблюдение на устройството и C2 контрол.
След като бъде инсталиран, RAT злоупотребява с услугите за достъпност на Android (Accessibility Services) и разширените системни разрешения, за да получи детайлен контрол над устройството:
- Кражба на заключен екран: Събиране на PIN кодове и графични ключове за отключване.
- Прихващане на съобщения: Заснемане на SMS трафик и кодове за проверка (OTP).
- Фишинг наслагвания: Показване на фалшиви формуляри за вход върху банкови приложения.
- Визуално разузнаване: Заснемане на екранни снимки и наблюдение на активността на потребителския интерфейс.
- Ексфилтрация на данни: Масово четене на контакти, регистри с повиквания и инвентар на инсталираните приложения.
- Отдалечени команди: Изпълнение на административни задачи чрез криптирана C2 комуникация.
Злонамереният софтуер включва и няколко контроли срещу анализ: скрити в шрифтове с RC4 шифроване файлове, инжектиране на код по време на изпълнение директно в Android classloader-а, както и обфускирани пътища на кода с цел възпрепятстване на обратното инженерство.