• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Осторожно! Поддельное вредоносное ПО «NextGen mParivahan» возвращается с улучшенной скрытностью и возможностью кражи данных
Осторожно! Поддельное вредоносное ПО «NextGen mParivahan» возвращается с улучшенной скрытностью и возможностью кражи данных
09 апрель 2025

Осторожно! Поддельное вредоносное ПО «NextGen mParivahan» возвращается с улучшенной скрытностью и возможностью кражи данных

Написано Дигвиджай Мане
Дигвиджай Мане
Технические

Киберпреступники постоянно совершенствуют свою тактику, делая вредоносные программы для Android все более коварными и сложными для обнаружения. Появился новый вариант поддельной вредоносной программы NextGen mParivahan , которая, следуя обманным стратегиям своего предшественника, внесла значительные улучшения.

Ранее злоумышленники использовали государственную систему оповещения о дорожном движении для распространения вредоносного ПО, отправляя поддельные сообщения, выдававшие себя за официальные предупреждения о нарушении правил дорожного движения. Эти сообщения содержали такие данные, как номера штрафов и регистрационные данные транспортного средства, под видом подлинных, что заставляло пользователей загружать вредоносное приложение. После установки приложение запрашивало расширенные разрешения, скрывало свой значок и незаметно похищало конфиденциальные данные, включая SMS-сообщения, одновременно взаимодействуя со злоумышленниками через бота в Telegram.

Рисунок 1. Сообщение WhatsApp, полученное жертвой

В последней версии вредоносное ПО распространяется под видом «NextGen mParivahan», имитируя официальное правительственное приложение. Метод распространения тот же, что и раньше: использование поддельных сообщений о нарушении правил дорожного движения для побуждения пользователей к установке вредоносного приложения.

Официальное приложение NextGen mParivahan, разработанное Министерством автомобильного транспорта и автомагистралей, обеспечивает цифровой доступ к водительским удостоверениям, свидетельствам о регистрации транспортного средства и другим транспортным услугам. Оно доступно в магазине Google Play и заменяет предыдущее приложение mParivahan, предлагая улучшенные функции и пользовательский интерфейс.

Однако киберпреступники воспользовались возможностью, предоставленной ребрендингом приложения, и начали распространять вредоносное ПО под названием «NextGen mParivahan», чтобы обманывать пользователей. В этом последнем варианте вредоносная программа сохранила свои возможности по краже SMS-сообщений. Она значительно расширила сферу своего действия — теперь она нацелена на сообщения из социальных сетей, коммуникационных и электронных коммерческих приложений, представляя еще большую угрозу конфиденциальности пользователей.

Более того, некоторые образцы используют более скрытый механизм управления и контроля (C2), скрывая данные C2 в скомпилированном SO-файле и динамически генерируя их во время выполнения. Такой подход значительно усложняет обнаружение и анализ. Некоторые образцы намеренно искажены, чтобы ещё больше затруднить меры безопасности, и используют многоступенчатую архитектуру «дроппер-полезная нагрузка» для обхода систем обнаружения на основе сигнатур и эвристических алгоритмов.

В нашем предыдущем блоге мы проанализировали цепочку заражения и тактику коммуникации предыдущей версии ( Осторожно! Вредоносное ПО для Android, замаскированное под правительственные уведомления ). Эти последние варианты не только сохраняют эти функции, но и расширяют их, повышая как скрытность, так и возможности кражи данных.

В этой статье мы расскажем, как работает этот новый вариант и почему его новые усовершенствования делают его еще большей угрозой для пользователей Android.

Технический анализ:

Мы обнаружили два варианта новой версии: один использует искаженную многоступенчатую архитектуру дроппера-полезной нагрузки, а другой использует более скрытый метод извлечения C2, воруя при этом данные уведомлений из других приложений.

  1. Неправильно сформированный многоступенчатый сбрасыватель-полезная нагрузка

Первая стадия – капельница Вторая ступень – полезная нагрузка
Имя файла e_challan_report Паривахан
MD5 ad4626eff5238ce7c996852659c527bc ae1f49bd14027c7adea18147cb02f72a
Имя приложения NextGen мПаривахан NextGen мПаривахан
Имя пакета com.xyz.dropper com.example.icici

Техника антианализа

Автор вредоносного ПО намеренно создал эти APK-файлы с дроппером и полезной нагрузкой, чтобы затруднить статический анализ. Многие инструменты анализа APK-файлов Android с открытым исходным кодом не смогли обработать этот APK, что значительно усложнило анализ. См. ниже:

Apktool не удалось декомпилировать APK-

Рисунок 2. Ошибка Apktool

Jadx не удалось декомпилировать –

Рисунок 3. Ошибка Jadx

Androguard не удалось декомпилировать –

Рисунок 4. Ошибка Androguard

 

Сбой при декомпиляции средства просмотра байт-кода –

Рисунок 5. Ошибка просмотра байт-кода

7zip также не смог извлечь APK-файл –

Рисунок 6. Ошибка 7zip

Инструменты сборки Android AAPT (Android Asset Packaging Tool) и AAPT2 (Android Asset Packaging Tool) также не могут создать дамп файла AndroidManifest.xml –

Рисунок 7. Ошибка AAPT

Кроме того, этот искаженный APK-файл не устанавливается на Android 8.1 и более ранних версиях из-за поврежденного XML-файла, поскольку ОС не может извлечь его, как в более поздних версиях Android.

Рисунок 8. Ошибка установки APK-файла Android 8.1

Ошибка, отображаемая всеми этими инструментами, указывает на неподдерживаемый метод сжатия, то есть APK-файл использует недопустимый метод сжатия. Однако AAPT и Android OS 8.1 (уровень API 27) сообщают об ошибке повреждённого файла AndroidManifest.xml, не связанной с неподдерживаемым методом сжатия. Несмотря на это, искажённый APK-файл устанавливается и работает без проблем на устройствах Android и эмуляторах под управлением Android OS 9 (уровень API 28) и выше.

Почему инструменты анализа не работают, когда ОС Android (9+) запускает этот APK?

APK-файл по сути является ZIP-архивом. Ниже представлен формат его заголовка, где значения по смещениям 08 и 09 указывают метод сжатия, используемый в ZIP-файле.

Рисунок 9. Структура файла APK ZIP (Ссылка: Структура файла PKZip)

Файлы Android APK имеют формат ZIP и обычно используют два метода сжатия:

  1. Хранить (без сжатия) – Используется для файлов, не требующих сжатия, таких как предварительно оптимизированные двоичные файлы и некоторые ресурсы.
  2. Сдувание (стандартное сжатие) – Наиболее используемый метод сжатия ресурсов, XML-файлов и другого неисполняемого содержимого.

Метод сжатия, используемый большинством APK-файлов –

Рисунок 10. Обычный файл Hex

Метод сжатия, используемый этим вредоносным APK-файлом дроппера, не является ни Deflate, ни Store. Его значение — 0x1998 (десятичное 6552), что не поддерживается форматом ZIP.

 

Рисунок 11. Неправильно сформированный APK Hex
  • Все инструменты анализа строго следуют формату ZIP и ожидают, что метод сжатия будет либо Deflate, либо Store only. Однако ОС Android проверяет только метод сжатия Deflate. Если Deflate не используется, ОС предполагает, что используется Store (т.е. файл не сжат).
  • В Android 9 представлен другой метод анализа монолитных приложений по сравнению с Android 8. Новая реализация обрабатывает доступ к ресурсам иначе. В результате некоторые APK-файлы, вызывавшие явные ошибки повреждения в Android 8 и более ранних версиях, больше не сталкиваются с этой проблемой в Android 9.

Извлечение и декодирование файла AndroidManifest 

Я написал скрипт для извлечения необработанного AndroidManifest.xml из APK-файла путём анализа его ZIP-архива. Он находит центральный каталог, находит AndroidManifest.xml, извлекает информацию о сжатии и необработанные данные, а затем, с помощью Androguard, декодирует извлечённый необработанный AndroidManifest.xml в читаемый XML-формат.

Рисунок 12. Извлечение и кодирование AndroidManifest.xml

Ниже представлен декодированный файл AndroidManifest.xml из APK-файла Dropper. Он запрашивает разрешения QUERY_ALL_PACKAGES для получения списка установленных приложений и REQUEST_INSTALL_PACKAGES для установки приложения с полезной нагрузкой.

Рисунок 13. Декодированный XML-файл AndroidManifest приложения Dropper.

Ниже представлен декодированный файл AndroidManifest.xml из APK-файла Payload. Он запрашивает конфиденциальные разрешения, такие как RECEIVE_SMS, READ_SMS и SEND_SMS, для доступа к SMS-сообщениям и их отправки.

Рисунок 14. Декодированный XML-файл AndroidManifest из полезной нагрузки приложения

Выполнение вредоносного ПО

После запуска приложение Dropper предлагает пользователю обновить приложение. При нажатии кнопки «Обновить» оно запрашивает разрешение на установку из неизвестных источников. После получения разрешения устанавливается APK-файл Payload, который использует тот же значок, что и Dropper, но скрывает его в панели приложений.

Рисунок 15. Выполнение приложения Dropper

Теперь, если пользователь нажмёт на значок приложения mParivahan, оно запустит приложение Payload. Сначала оно запрашивает разрешения на отправку SMS и вызовов. Затем отображается страница с просьбой ввести номер автомобиля и номер телефона для отслеживания статуса чаллана. Затем пользователю предлагается оплатить 1 рупию через PhonePe, Google Pay или Paytm, введя платёжный PIN-код. После транзакции отображается страница подтверждения с сообщением: «Платёж выполнен, подождите 30 минут, не удаляйте приложение с устройства».

Рисунок 16. Выполнение приложения полезной нагрузки

Однако приложение в фоновом режиме похищает введённую информацию и сохраняет её в базе данных Firebase. Поскольку у приложения есть разрешение на доступ к SMS, оно также перехватывает данные входящих SMS и загружает их в Firebase.

Рисунок 17. Код кражи PIN-кода и информации об устройстве
  1. Более скрытное нативное извлечение C2 и кража уведомлений

Имя файла NextGen mParivahan.apk
MD5 8bf7ea1c35697967a33c0876df5f30b9
Имя приложения NextGen мПаривахан
Имя пакета com.sakurai.endo3798132

 

При запуске второй вариант запрашивает разрешения на управление SMS и вызовами. Затем он предлагает пользователю предоставить вредоносной программе доступ к уведомлениям. После получения всех необходимых разрешений пользователю предлагается ввести номер телефона. После нажатия кнопки «Продолжить» открывается главная страница Google и скрывается её значок.

Рисунок 18. Выполнение приложения

Вредоносное ПО, имеющее доступ к данным уведомлений, постоянно отслеживает их. При публикации нового уведомления оно перехватывает данные и отправляет их на командный сервер.

Рисунок 19. Код похитителя уведомлений

Вредоносное приложение ведёт список приложений, предназначенных для кражи уведомлений. Среди них WhatsApp, Facebook, Amazon, Zomato, Telegram, Google Messages, Gmail и другие.

Рисунок 20. Список целевых приложений

Извлечение C2 из собственного кода

Вредоносная программа динамически генерирует URL-адрес C2-сервера во время выполнения, избегая хранения в открытом текстовом виде, чтобы избежать обнаружения. На рисунке ниже показан код из раздела Java, где класс SecreatHeven отвечает за загрузку нативной библиотеки «libbunnycoban.so» и определение нативных функций. Здесь функция bunnylovesCarrot() возвращает URL-адрес C2-сервера. Есть две дополнительные функции, hiddendandelion() и SecreatAcron(), которые возвращают URL-адрес службы информации об IP-адресе и токен информации об IP-адресе. Вредоносная программа может использовать эти функции во время генерации C2-сервера, поскольку они не упоминаются в других местах кода.

Рисунок 21. Код Java, загружающий файл so

Вот фрагмент кода, который показывает код для генерации сервера C2 из файла .so.

Рисунок 22. Код, используемый для создания сервера c2 из so-файла

В журналах четко указан сервер C2, используемый этим вредоносным ПО:

Рисунок 23. Упоминание c2 в logcat

Оба варианта, как и предыдущая версия, обладают возможностями кражи SMS. Они получают доступ к данным SMS и отправляют их на извлеченный сервер управления (C2) или Firebase. Кроме того, они реализуют приёмник широковещательных сообщений загрузчика для обеспечения персистентности, что позволяет приложению запускаться в фоновом режиме после загрузки устройства.

 

Тактика и методы MITRE ATT&CK:

Быстрое обнаружение вредоносных программ для Android

Quick Heal обнаруживает такие вредоносные приложения с помощью вариантов Android.Spyagent.A

Всем пользователям мобильных устройств рекомендуется установить надежный антивирус, например «Quick Heal Mobile Security for Android», чтобы снизить риски и обеспечить защиту. Наше антивирусное программное обеспечение блокирует загрузку вредоносных приложений на мобильные устройства. Скачайте защиту для Android здесь.

Вывод:

Этот вариант вредоносного ПО демонстрирует, как киберпреступники постоянно совершенствуют свои методы, чтобы избежать обнаружения и похитить ещё больше пользовательских данных. Использование вредоносных APK-файлов, динамической генерации C2 и методов антианализа значительно затрудняет выявление их вредоносной активности традиционными средствами безопасности. Кроме того, их способность получать доступ к уведомлениям, SMS и конфиденциальным данным приложений представляет значительный риск для конфиденциальности пользователей.

Однако, по мере развития угроз, развиваются и методы анализа. Решения в области безопасности и threat intelУсилия по обеспечению безопасности направлены на совершенствование методов обнаружения за счет углубленного изучения стратегий обфускации, динамического анализа и передовых подходов к поиску угроз. Повышение осведомленности о безопасности, использование надежных источников для установки приложений и применение современных аналитических инструментов имеют важное значение в борьбе с этими новыми угрозами.

МНК

URL:

Https[:]//cyberdefensetech[.]cc/

 

СОВЕТЫ ПО ОБЕСПЕЧЕНИЮ ЦИФРОВОЙ БЕЗОПАСНОСТИ: 

  • Загружайте приложения только из проверенных источников, таких как Google Play Store.
  • Не нажимайте на ссылки, полученные через сообщения или на других платформах социальных сетей, поскольку они могут намеренно или непреднамеренно вести на вредоносные сайты.
  • Ознакомьтесь со всплывающими сообщениями системы Android, прежде чем принять или/и разрешить какие-либо новые разрешения.
  • Будьте предельно осторожны, загружая на свой телефон приложения, поскольку создатели вредоносных программ могут легко подделывать названия, значки и данные разработчика оригинальных приложений.
  • Для лучшей защиты телефона всегда используйте хороший антивирус, например Quick Heal Mobile Security для Android.

Не ждите! Защитите свои смартфоны уже сегодня с помощью Quick Heal Total Security для мобильных телефонов и смартфонов – купите или продлите подписку сегодня!

 

 предыдущий постEDR против XDR: понимание различий и выбор правильного ...
Следующий пост  Руководство по Закону DPDP 2023 для руководителей здравоохранения
Дигвиджай Мане

О Дигвиджае Мане

Дигвиджай Мане — исследователь безопасности, специализирующийся на анализе вредоносных программ для Android. Он исследует новые мобильные угрозы, проводит обратную разработку вредоносных приложений и делится...

Статьи Дигвиджая Мане »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации