Drama RAT — вредоносное приложение, после установки которого действительно становится печально
💀 Drama RAT — вредоносное приложение, после установки которого действительно становится печально
Семейство банковского трояна для Android распространяется через фишинговые сообщения в мессенджерах. По данным habr_infosec, все образцы — дропперы-загрузчики. Маскировка: VPN-сервисы, банковские приложения, взломанные утилиты. После запуска пользователь видит уведомление об устаревшей версии и кнопку Update Now. Согласие на обновление и разрешение установки из неизвестных источников запускает загрузку полезной нагрузки. Перед этим на C2 уходит «слепок устройства» — SHA-256 от конкатенации ANDROID_ID и подписи APK. Полезная нагрузка расшифровывается ключом из трёх компонентов: часть с C2, часть зашита в код, третья — хеш подписи дроппера.
После установки троян самостоятельно выдаёт себе разрешения через Accessibility. Поверх системного окна «Разрешить?» выводится непрозрачный чёрный блок. На Android 12+ индикацию камеры и микрофона прячут почти прозрачным наложением. C2 — WebSocket поверх TLS с взаимной аутентификацией, в библиотеке зашит клиентский сертификат с закрытым ключом. Резервный канал — HTTPS через CDN-домены, трафик маскируется под запросы к легитимным ресурсам. Наложения для кражи PIN и паролей подготовлены на 29 языках.
Закрепление в системе: AlarmManager ставит два будильника — на 8 и 30 секунд. Каждые 8 секунд проверяется связь с C2, наличие разрешений, активность Accessibility. Неактивные компоненты перезапускаются. Обходится Doze, службы переживают перезагрузку. Пользователю показывают поддельное окно «приложение удаляется», на деле иконка скрывается, а троян продолжает работать. Попытка зайти в настройки и отозвать права перенаправляет на главный экран. Удалить без ADB или безопасного режима не выйдет. Антианализ: 1200 мусорных артефактов, сломанный AndroidManifest, обнаружение root-доступа, Frida, Magisk, KernelSU.
Сотрудник, который ставит «бесплатный VPN» ради обхода блокировок, получает троян, который сам себе выдаёт права и не удаляется. Я бы на месте SOC добавил правило: если пользователь не может отозвать разрешение или удалить приложение — это не заявка на устранение неполадок, а инцидент. Устройство в карантин, образ памяти, перепрошивка.
#DramaRAT #Android #банковскийтроян #Accessibility #threatintelligence
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.