Потребителите на Android са изправени пред нова заплаха за отдалечен достъп, която се крие зад фалшиво приложение за спешни сигнали.

Зловредният софтуер, наречен Octagon, се представя за услугата BH Alert на Бахрейн и превежда жертвите през убедителен процес на настройка, предназначен да спечели опасни разрешения.

Кампанията се възползва от общественото безпокойство по време на период на регионално напрежение. Жертвите се насочват към фишинг страници и изтеглят Android пакет извън официалните магазини, където познато изглеждаща икона на приложението и спешният език правят измамата да изглежда легитимна.

K7 Security Labs идентифицира зловредния софтуер като многослойна заплаха за Android, която може да открадне детайли за отключване на устройството, SMS съобщения, банкова информация и други лични данни.

Неговият дизайн прави рестартирането много по-малко полезно, отколкото потребителите могат да очакват, тъй като компонентите могат да възобновят работата си, след като телефонът се върне онлайн.

От K7 Security Labs посочват в доклад, споделен с Cyber Security News (CSN), че кампанията е насочена предимно към потребители в Бахрейн, като се представя за официалното приложение за спешни случаи.

Случаят също така показва защо към официално изглеждащи страници, спешни съобщения и подкани за разрешения трябва да се подхожда с повишено внимание.

Octagon започва с BH-Alert.apk, който изисква достъп в седем стъпки, преди да инсталира втори компонент.

Първото приложение крие изпълним код в криптиран файл с име ZfChs.ttf, декриптира го на устройството и го зарежда само когато е необходимо. Този подход ограничава това, което едно базово сканиране може да види първоначално.

След това зловредният софтуер инсталира дъщерно приложение, известно като OctagonPanel, и създава друг кодов файл по време на изпълнение.

Неговите услуги работят във фонов режим, докато процесите за наблюдение (watchdog) се следят взаимно и рестартират партньорския процес, ако той бъде спрян. Рестартирането не прекратява непременно компрометирането, тъй като boot приемниците могат да стартират зловредния софтуер отново, когато Android се зареди.

Този метод за поддържане на присъствие (persistence) е част от разрастващ се модел. Зловредно компрометиране на Android TV също показа как boot приемник може да инициира скрита дейност, докато скорошен случай на поддържане на присъствие в Android използва BOOT_COMPLETED за възобновяване на вредоносен процес след рестартиране.

Octagon добавя фалшив профил в Android, OctagonPanel, и планира синхронизация на всеки 30 минути.

Тази рутина може да събужда зловредния софтуер периодично или при поискване, позволявайки му да се свърже отново със своя команден сървър и да запази настройки, които включват устойчивост срещу премахване. Това прави почистването на заразен телефон по-трудно от простото затваряне на видимото приложение.

Изследователите също така установиха, че Octagon съхранява конфигурация, фишинг шаблони и прихванати съобщения в локална база данни SQLite.

Този кеш позволява събирането на данни да продължи и при временна загуба на свързаност и позволява на оператора да синхронизира откраднатата информация по-късно. Данните са защитени чрез криптирана комуникация на нестандартен порт.

Кражбата на идентификационни данни разширява риска

След като се активира, Octagon иска от жертвата да разреши услугата за достъпност (Accessibility Service) и VPN връзка. Функцията за достъпност е предназначена да помага на хората да използват телефони, но в този случай тя записва PIN кодове за отключване на екрана, пароли и шаблони при въвеждането им.

Зловредният софтуер може да запази хронология на заснетите идентификационни данни в локалното хранилище, преди да изпрати информацията по-нататък.

Искането за VPN е също толкова измамно. Вместо да защитава жертвата, то може да насочва трафика през тунел, контролиран от атакуващия, помагайки за прихващане или пренасочване на чувствителна дейност.

Избран списък от приложения остава извън тунела, така че телефонът да продължи да изглежда нормален, намалявайки шанса жертвата да забележи намесата.

Дъщерното приложение също събира SMS съобщения, контакти, записи на повиквания, екранни снимки и конфигурационни данни, и може да показва фишинг страници върху целевите приложения.

Тези възможности наподобяват документираните в анализа на банковия зловреден софтуер DroidBot, където злоупотребата с достъпността поддържаше keylogging и наблюдение на екрана, както и в доклада за устойчивост на RedHook RAT, който описва двойка услуги, стартиращи се взаимно.

Потребителите трябва да избягват инсталирането на софтуер от връзки в съобщения, публикации в социалните мрежи или непроверени страници за спешни случаи.

Те трябва да инсталират приложения само от официални магазини, да проверяват името на разработчика, да поддържат Android обновен и да бъдат особено внимателни, когато дадено приложение изисква достъпност, VPN, SMS или разрешение за инсталиране на други приложения.

Всеки, който е инсталирал BH Alert от неофициален източник, трябва да го премахне, да прегледа активността в акаунтите си и да промени важните си идентификационни данни от доверено устройство.