Киберпреступники постоянно совершенствуют свою тактику, делая вредоносные программы для Android все более коварными и сложными для обнаружения. Появился новый вариант поддельной вредоносной программы NextGen mParivahan , которая, следуя обманным стратегиям своего предшественника, внесла значительные улучшения.
Ранее злоумышленники использовали государственную систему оповещения о дорожном движении для распространения вредоносного ПО, отправляя поддельные сообщения, выдававшие себя за официальные предупреждения о нарушении правил дорожного движения. Эти сообщения содержали такие данные, как номера штрафов и регистрационные данные транспортного средства, под видом подлинных, что заставляло пользователей загружать вредоносное приложение. После установки приложение запрашивало расширенные разрешения, скрывало свой значок и незаметно похищало конфиденциальные данные, включая SMS-сообщения, одновременно взаимодействуя со злоумышленниками через бота в Telegram.

В последней версии вредоносное ПО распространяется под видом «NextGen mParivahan», имитируя официальное правительственное приложение. Метод распространения тот же, что и раньше: использование поддельных сообщений о нарушении правил дорожного движения для побуждения пользователей к установке вредоносного приложения.
Официальное приложение NextGen mParivahan, разработанное Министерством автомобильного транспорта и автомагистралей, обеспечивает цифровой доступ к водительским удостоверениям, свидетельствам о регистрации транспортного средства и другим транспортным услугам. Оно доступно в магазине Google Play и заменяет предыдущее приложение mParivahan, предлагая улучшенные функции и пользовательский интерфейс.
Однако киберпреступники воспользовались возможностью, предоставленной ребрендингом приложения, и начали распространять вредоносное ПО под названием «NextGen mParivahan», чтобы обманывать пользователей. В этом последнем варианте вредоносная программа сохранила свои возможности по краже SMS-сообщений. Она значительно расширила сферу своего действия — теперь она нацелена на сообщения из социальных сетей, коммуникационных и электронных коммерческих приложений, представляя еще большую угрозу конфиденциальности пользователей.
Более того, некоторые образцы используют более скрытый механизм управления и контроля (C2), скрывая данные C2 в скомпилированном SO-файле и динамически генерируя их во время выполнения. Такой подход значительно усложняет обнаружение и анализ. Некоторые образцы намеренно искажены, чтобы ещё больше затруднить меры безопасности, и используют многоступенчатую архитектуру «дроппер-полезная нагрузка» для обхода систем обнаружения на основе сигнатур и эвристических алгоритмов.
В нашем предыдущем блоге мы проанализировали цепочку заражения и тактику коммуникации предыдущей версии ( Осторожно! Вредоносное ПО для Android, замаскированное под правительственные уведомления ). Эти последние варианты не только сохраняют эти функции, но и расширяют их, повышая как скрытность, так и возможности кражи данных.
В этой статье мы расскажем, как работает этот новый вариант и почему его новые усовершенствования делают его еще большей угрозой для пользователей Android.
Технический анализ:
Мы обнаружили два варианта новой версии: один использует искаженную многоступенчатую архитектуру дроппера-полезной нагрузки, а другой использует более скрытый метод извлечения C2, воруя при этом данные уведомлений из других приложений.
-
Неправильно сформированный многоступенчатый сбрасыватель-полезная нагрузка
| Первая стадия – капельница | Вторая ступень – полезная нагрузка | |
| Имя файла | e_challan_report | Паривахан |
| MD5 | ad4626eff5238ce7c996852659c527bc | ae1f49bd14027c7adea18147cb02f72a |
| Имя приложения | NextGen мПаривахан | NextGen мПаривахан |
| Имя пакета | com.xyz.dropper | com.example.icici |
Техника антианализа
Автор вредоносного ПО намеренно создал эти APK-файлы с дроппером и полезной нагрузкой, чтобы затруднить статический анализ. Многие инструменты анализа APK-файлов Android с открытым исходным кодом не смогли обработать этот APK, что значительно усложнило анализ. См. ниже:
Apktool не удалось декомпилировать APK-

Jadx не удалось декомпилировать –

Androguard не удалось декомпилировать –

Сбой при декомпиляции средства просмотра байт-кода –

7zip также не смог извлечь APK-файл –

Инструменты сборки Android AAPT (Android Asset Packaging Tool) и AAPT2 (Android Asset Packaging Tool) также не могут создать дамп файла AndroidManifest.xml –

Кроме того, этот искаженный APK-файл не устанавливается на Android 8.1 и более ранних версиях из-за поврежденного XML-файла, поскольку ОС не может извлечь его, как в более поздних версиях Android.

Ошибка, отображаемая всеми этими инструментами, указывает на неподдерживаемый метод сжатия, то есть APK-файл использует недопустимый метод сжатия. Однако AAPT и Android OS 8.1 (уровень API 27) сообщают об ошибке повреждённого файла AndroidManifest.xml, не связанной с неподдерживаемым методом сжатия. Несмотря на это, искажённый APK-файл устанавливается и работает без проблем на устройствах Android и эмуляторах под управлением Android OS 9 (уровень API 28) и выше.
Почему инструменты анализа не работают, когда ОС Android (9+) запускает этот APK?
APK-файл по сути является ZIP-архивом. Ниже представлен формат его заголовка, где значения по смещениям 08 и 09 указывают метод сжатия, используемый в ZIP-файле.

Файлы Android APK имеют формат ZIP и обычно используют два метода сжатия:
- Хранить (без сжатия) – Используется для файлов, не требующих сжатия, таких как предварительно оптимизированные двоичные файлы и некоторые ресурсы.
- Сдувание (стандартное сжатие) – Наиболее используемый метод сжатия ресурсов, XML-файлов и другого неисполняемого содержимого.
Метод сжатия, используемый большинством APK-файлов –

Метод сжатия, используемый этим вредоносным APK-файлом дроппера, не является ни Deflate, ни Store. Его значение — 0x1998 (десятичное 6552), что не поддерживается форматом ZIP.

- Все инструменты анализа строго следуют формату ZIP и ожидают, что метод сжатия будет либо Deflate, либо Store only. Однако ОС Android проверяет только метод сжатия Deflate. Если Deflate не используется, ОС предполагает, что используется Store (т.е. файл не сжат).
- В Android 9 представлен другой метод анализа монолитных приложений по сравнению с Android 8. Новая реализация обрабатывает доступ к ресурсам иначе. В результате некоторые APK-файлы, вызывавшие явные ошибки повреждения в Android 8 и более ранних версиях, больше не сталкиваются с этой проблемой в Android 9.
Извлечение и декодирование файла AndroidManifest
Я написал скрипт для извлечения необработанного AndroidManifest.xml из APK-файла путём анализа его ZIP-архива. Он находит центральный каталог, находит AndroidManifest.xml, извлекает информацию о сжатии и необработанные данные, а затем, с помощью Androguard, декодирует извлечённый необработанный AndroidManifest.xml в читаемый XML-формат.

Ниже представлен декодированный файл AndroidManifest.xml из APK-файла Dropper. Он запрашивает разрешения QUERY_ALL_PACKAGES для получения списка установленных приложений и REQUEST_INSTALL_PACKAGES для установки приложения с полезной нагрузкой.

Ниже представлен декодированный файл AndroidManifest.xml из APK-файла Payload. Он запрашивает конфиденциальные разрешения, такие как RECEIVE_SMS, READ_SMS и SEND_SMS, для доступа к SMS-сообщениям и их отправки.

Выполнение вредоносного ПО
После запуска приложение Dropper предлагает пользователю обновить приложение. При нажатии кнопки «Обновить» оно запрашивает разрешение на установку из неизвестных источников. После получения разрешения устанавливается APK-файл Payload, который использует тот же значок, что и Dropper, но скрывает его в панели приложений.

Теперь, если пользователь нажмёт на значок приложения mParivahan, оно запустит приложение Payload. Сначала оно запрашивает разрешения на отправку SMS и вызовов. Затем отображается страница с просьбой ввести номер автомобиля и номер телефона для отслеживания статуса чаллана. Затем пользователю предлагается оплатить 1 рупию через PhonePe, Google Pay или Paytm, введя платёжный PIN-код. После транзакции отображается страница подтверждения с сообщением: «Платёж выполнен, подождите 30 минут, не удаляйте приложение с устройства».

Однако приложение в фоновом режиме похищает введённую информацию и сохраняет её в базе данных Firebase. Поскольку у приложения есть разрешение на доступ к SMS, оно также перехватывает данные входящих SMS и загружает их в Firebase.

-
Более скрытное нативное извлечение C2 и кража уведомлений
| Имя файла | NextGen mParivahan.apk |
| MD5 | 8bf7ea1c35697967a33c0876df5f30b9 |
| Имя приложения | NextGen мПаривахан |
| Имя пакета | com.sakurai.endo3798132 |
При запуске второй вариант запрашивает разрешения на управление SMS и вызовами. Затем он предлагает пользователю предоставить вредоносной программе доступ к уведомлениям. После получения всех необходимых разрешений пользователю предлагается ввести номер телефона. После нажатия кнопки «Продолжить» открывается главная страница Google и скрывается её значок.

Вредоносное ПО, имеющее доступ к данным уведомлений, постоянно отслеживает их. При публикации нового уведомления оно перехватывает данные и отправляет их на командный сервер.

Вредоносное приложение ведёт список приложений, предназначенных для кражи уведомлений. Среди них WhatsApp, Facebook, Amazon, Zomato, Telegram, Google Messages, Gmail и другие.

Извлечение C2 из собственного кода
Вредоносная программа динамически генерирует URL-адрес C2-сервера во время выполнения, избегая хранения в открытом текстовом виде, чтобы избежать обнаружения. На рисунке ниже показан код из раздела Java, где класс SecreatHeven отвечает за загрузку нативной библиотеки «libbunnycoban.so» и определение нативных функций. Здесь функция bunnylovesCarrot() возвращает URL-адрес C2-сервера. Есть две дополнительные функции, hiddendandelion() и SecreatAcron(), которые возвращают URL-адрес службы информации об IP-адресе и токен информации об IP-адресе. Вредоносная программа может использовать эти функции во время генерации C2-сервера, поскольку они не упоминаются в других местах кода.

Вот фрагмент кода, который показывает код для генерации сервера C2 из файла .so.

В журналах четко указан сервер C2, используемый этим вредоносным ПО:

Оба варианта, как и предыдущая версия, обладают возможностями кражи SMS. Они получают доступ к данным SMS и отправляют их на извлеченный сервер управления (C2) или Firebase. Кроме того, они реализуют приёмник широковещательных сообщений загрузчика для обеспечения персистентности, что позволяет приложению запускаться в фоновом режиме после загрузки устройства.
Тактика и методы MITRE ATT&CK:

Быстрое обнаружение вредоносных программ для Android
Quick Heal обнаруживает такие вредоносные приложения с помощью вариантов Android.Spyagent.A
Всем пользователям мобильных устройств рекомендуется установить надежный антивирус, например «Quick Heal Mobile Security for Android», чтобы снизить риски и обеспечить защиту. Наше антивирусное программное обеспечение блокирует загрузку вредоносных приложений на мобильные устройства. Скачайте защиту для Android здесь.
Вывод:
Этот вариант вредоносного ПО демонстрирует, как киберпреступники постоянно совершенствуют свои методы, чтобы избежать обнаружения и похитить ещё больше пользовательских данных. Использование вредоносных APK-файлов, динамической генерации C2 и методов антианализа значительно затрудняет выявление их вредоносной активности традиционными средствами безопасности. Кроме того, их способность получать доступ к уведомлениям, SMS и конфиденциальным данным приложений представляет значительный риск для конфиденциальности пользователей.
Однако, по мере развития угроз, развиваются и методы анализа. Решения в области безопасности и threat intelУсилия по обеспечению безопасности направлены на совершенствование методов обнаружения за счет углубленного изучения стратегий обфускации, динамического анализа и передовых подходов к поиску угроз. Повышение осведомленности о безопасности, использование надежных источников для установки приложений и применение современных аналитических инструментов имеют важное значение в борьбе с этими новыми угрозами.
МНК

URL:
Https[:]//cyberdefensetech[.]cc/
СОВЕТЫ ПО ОБЕСПЕЧЕНИЮ ЦИФРОВОЙ БЕЗОПАСНОСТИ:
- Загружайте приложения только из проверенных источников, таких как Google Play Store.
- Не нажимайте на ссылки, полученные через сообщения или на других платформах социальных сетей, поскольку они могут намеренно или непреднамеренно вести на вредоносные сайты.
- Ознакомьтесь со всплывающими сообщениями системы Android, прежде чем принять или/и разрешить какие-либо новые разрешения.
- Будьте предельно осторожны, загружая на свой телефон приложения, поскольку создатели вредоносных программ могут легко подделывать названия, значки и данные разработчика оригинальных приложений.
- Для лучшей защиты телефона всегда используйте хороший антивирус, например Quick Heal Mobile Security для Android.
Не ждите! Защитите свои смартфоны уже сегодня с помощью Quick Heal Total Security для мобильных телефонов и смартфонов – купите или продлите подписку сегодня!



