Octagon е инструмент за кражба за Android, който превръща заразения телефон в платформа за компрометиране на акаунти.
Той може да краде данни за вход, да наблюдава екрана и да прихваща кодове за потвърждение, които банките и борсите използват за защита на акаунтите. Продава се като услуга (malware-as-a-service), което прави инструментите за финансови измами достъпни за повече престъпници. Жертвите биват подмамвани да инсталират Android приложение извън официалните магазини, често маскирано под несвързана тема, фалшива страница на магазин или достоверно съобщение от обществени услуги.
Анализатори от iVerify идентифицираха Octagon през юни 2026 г. и го свързаха с рускоговорящ продавач, известен като AndroidKitKat. iVerify сподели в доклад за Cyber Security News (CSN), че операцията се е появила в рускоезичен киберпрестъпен форум на 1 юни. Рекламираната му цена от 1400 долара на месец и готовият контролен панел го правят забележителен извън рамките на всяка отделна кампания. Доказателствата сочат ранна употреба, но фокусът му върху портфейли, борси, банкови приложения и услуги за съобщения създава директен път към кражба.
Octagon може да краде еднократни SMS кодове
Octagon злоупотребява с функциите за достъпност (accessibility features) на Android. Когато жертвата разреши искания достъп, зловредният код може да чете съдържанието на екрана, да инспектира интерфейсите на приложенията, да поставя фалшиви форми над легитимни приложения и да позволява на отдалечен оператор да контролира устройството. Фалшивите форми могат да изискат възстановяваща фраза за портфейл, парола или други подробности за акаунта, след което да върнат отговора на оператора.
Подобно на анализа на Android зловредния софтуер Crocodilus, Octagon използва достъпа до функциите за достъпност и припокриващите страници (overlays) срещу финансови приложения. Свързаната версия Lifted Dreams изисква разрешение за четене, получаване и изпращане на SMS съобщения. Тя съхранява и препраща входящите текстови съобщения, включително еднократни кодове за достъп, което позволява на атакуващия да премине през SMS-базирано потвърждение при вход, след като е откраднал парола или е поел контрол над сесията на жертвата. Това превръща един компрометиран телефон в мощен инструмент за измами. Операторите могат да събират екранни снимки, да прихващат шаблони за отключване, PIN кодове и пароли, както и да симулират докосвания или въвеждане на текст.
Предоставените шаблони включват Trust Wallet, Binance и MEXC, като в панела се виждат и други таргетирани портфейли и борси. Имплантът за Android се свързва с контролен панел, базиран на Windows. Купувачите могат да проверяват приложения и баланси, да изпращат персонализиран припокриващ прозорец и да управляват екрана в реално време. Този модел за измами директно на устройството може да заобиколи предупрежденията, които иначе биха спрели подозрителен уеб достъп.
Изследователите са открили три свързани APK проби, които споделят подобен дизайн на клиента, криптирана контролна връзка, настройки за достъпност и припокриващи се ресурси. Едната зарежда напълно безвредно изглеждащ начален екран; друга разкрива визуален роман Lifted Dreams след изискване на разрешения. Свързана операция в Бахрейн използва фалшиви страници на правителството и на Google Play, както и четириетапна верига от APK файлове. Читателите трябва да бъдат изключително внимателни с непоискани връзки и подкани за инсталиране на файлове.
Зловредният код може да продължи да работи, дори когато Google Play Protect докладва, че няма вредни приложения. Това откритие не обезценява защитата на платформата, но показва как социалното инженерство и одобреният от потребителя достъп до функциите за достъпност могат да дадат на едно злонамерено приложение широка видимост и контрол след инсталирането. Инсталирайте банкови и крипто портфейли само от техните официални източници и никога не предоставяйте достъп за достъпност (accessibility access) на непознат софтуер.
Третирайте неочакваните искания за разрешения за SMS, повиквания, батерия или инсталиране на приложения като предупреждение. Ако се подозира компрометиране, изключете телефона от мрежата, свържете се с доставчика на услуги по доверен канал и нулирайте идентификационните данни от чисто устройство. Защитниците могат да търсят неофициално инсталирани приложения (sideloaded), които комбинират достъпност, откриване на приложения, изпълнение на преден план, wake locks и изключения за батерията. Те трябва да разследват криптиран TCP трафик на порт 4444 и да търсят споделените идентификатори в таблицата, вместо да разчитат само на сървъри или прикриващи страници, които операторите могат лесно да подменят.
За потребителите на криптовалути възстановяващите фрази (recovery phrases) са главни ключове, а не обикновена информация за потвърждение. Те никога не трябва да се въвеждат в изскачащи прозорци, инсталатори на игри или неочаквани страници за поддръжка. Случаят с кражбата от портфейли SparkKitty по подобен начин показва опасността от излагане на фразата за възстановяване на портфейла пред ненадеждни приложения.