Перейти к содержимому

Drama Rat для android: как троян крадет данные и получает контроль над смартфоном

Drama RAT: вредоносное Android-приложение, после установки которого пользователю действительно становится не до шуток

Специалисты департамента комплексного реагирования на киберугрозы Positive Technologies исследовали серию образцов Android-трояна Drama RAT. Это не обычное вредоносное приложение, а полноценный инструмент удаленного управления с функциями банковского трояна. Его главная задача - получить максимально широкий доступ к смартфону, перехватить конфиденциальные сведения и обеспечить злоумышленникам постоянный контроль над устройством.

Распространяется Drama RAT преимущественно через фишинговые сообщения в мессенджерах. Приманкой становятся поддельные VPN-сервисы, банковские приложения, взломанные версии популярных программ и утилиты с якобы разблокированными платными возможностями. Пользователь устанавливает приложение, рассчитывая получить нужный сервис, однако фактически запускает дроппер - программу, предназначенную для загрузки основного вредоносного модуля.

Как работает дроппер

После первого запуска приложение сообщает, что его версия устарела, и предлагает установить обновление. На экране появляется кнопка Update Now. Если пользователь соглашается, его переводят к настройкам Android, где требуется разрешить установку программ из неизвестных источников.

Еще до загрузки основной угрозы дроппер собирает сведения об устройстве и перечне установленных приложений. Эти данные передаются на сервер управления злоумышленников. Вредоносная инфраструктура получает возможность определить модель атаки: например, понять, какие банковские программы установлены на смартфоне и какие дополнительные модули потребуются для работы.

Во всех исследованных образцах присутствовала библиотека, отвечающая за связь с C2-сервером и идентификацию конкретного устройства. При запуске программа формирует уникальный "слепок" телефона. Для этого используется SHA-256-хеш от комбинации ANDROID_ID и SHA-256 цифровой подписи приложения-дроппера.

В ответ сервер отправляет зашифрованную полезную нагрузку и часть ключа для ее расшифровки. Итоговый ключ формируется из трех компонентов:

- фрагмента, полученного от C2-сервера;
- ключа, встроенного в код дроппера;
- SHA-256-хеша подписи приложения.

После расшифровки вредоносный модуль устанавливается на устройство, а файл нагрузки и часть ключа удаляются. Такая схема затрудняет анализ образца и одновременно позволяет злоумышленникам менять содержимое загружаемого модуля.

Какие сведения получает троян

После установки Drama RAT отправляет на сервер управления подробную информацию о смартфоне. В нее могут входить:

- идентификатор устройства;
- версия Android;
- уровень заряда аккумулятора;
- тип подключения к интернету;
- сведения о SIM-картах;
- список выданных разрешений;
- данные об установленных приложениях;
- изображение обоев рабочего стола;
- сведения о текущем состоянии системы.

Через определенные промежутки времени вредоносная программа выполняет фоновые запросы. Это позволяет серверу убедиться, что устройство остается доступным. В таких сообщениях передаются не только технические параметры, но и данные акселерометра, благодаря которым злоумышленники могут оценивать активность телефона и отличать реальное устройство от эмулятора.

Автоматическая выдача разрешений

Для полноценной работы Drama RAT запрашивает доступ к специальным возможностям Android - Accessibility Service. Изначально пользователь должен самостоятельно включить эту функцию, однако после получения доступа троян способен выполнять многие действия без дополнительного подтверждения.

Библиотека libnative_core.so определяет, какие разрешения нужны вредоносной программе, и автоматически проходит системные диалоги. Троян находит на экране кнопку "Разрешить" и нажимает ее от имени пользователя. Чтобы жертва не заметила происходящее, поверх системного окна может отображаться непрозрачный черный блок.

В зависимости от сценария вредонос способен показывать не только черную заглушку, но и поддельное окно авторизации или другое фишинговое содержимое. Пользователь видит привычный интерфейс и может не понять, что в этот момент приложению предоставляется доступ к SMS, контактам, микрофону или записи экрана.

Злоумышленники также предусмотрели проверку кнопки "Запретить". Она нужна для того, чтобы троян случайно не отменил нужное ему разрешение и не нарушил собственную работу.

Запись экрана и обход защитных индикаторов

Drama RAT способен включать запись экрана в фоновом режиме. Это позволяет анализировать действия владельца смартфона, наблюдать за вводом данных и контролировать работу банковских приложений.

В Android 12 и более новых версиях системы при использовании камеры или микрофона появляется заметный цветовой индикатор. Чтобы скрыть его, троян может выводить поверх интерфейса почти прозрачное изображение, визуально маскирующее область уведомления. Такой прием помогает сделать шпионскую активность менее заметной.

Полученный доступ к Accessibility дает вредоносной программе возможность читать содержимое активного экрана, отслеживать элементы интерфейса и реагировать на действия пользователя. Это особенно опасно при открытии банковских приложений, сервисов оплаты и программ для работы с кодами подтверждения.

Основные функции Drama RAT

Набор возможностей трояна включает:

- перехват и отправку SMS;
- назначение себя приложением для работы с сообщениями по умолчанию;
- чтение контактов;
- запись звука с микрофона;
- запись происходящего на экране;
- чтение содержимого буфера обмена;
- подмену скопированных данных;
- кражу информации из браузеров;
- регистрацию нажатий клавиш;
- управление интерфейсом через Accessibility;
- отображение фишинговых окон;
- удаленную установку дополнительных компонентов;
- выполнение команд с сервера злоумышленников.

Перехват SMS особенно опасен потому, что одноразовые коды часто используются для входа в интернет-банк, подтверждения платежей и восстановления доступа к учетным записям. Если троян получает возможность читать сообщения и одновременно видеть содержимое экрана, он способен обходить часть защитных механизмов даже без знания постоянного пароля.

Кража данных из буфера обмена создает отдельный риск. Пользователи нередко копируют туда номера банковских карт, адреса криптовалютных кошельков, пароли и коды. Вредонос может заменить скопированное значение на реквизиты злоумышленника или передать исходные данные на сервер.

Закрепление в системе и маскировка

После получения необходимых разрешений Drama RAT стремится сохранить доступ к устройству как можно дольше. Для этого он может скрывать собственную иконку, запускать фоновые процессы, реагировать на включение смартфона и контролировать состояние соединения с сервером.

Вредоносная программа способна имитировать работу легитимного приложения, использовать нейтральное название и не показывать подозрительных уведомлений. Часть функций реализована в нативной библиотеке, что усложняет статический анализ и повышает устойчивость к исследованию.

Троян также проверяет окружение, в котором запускается. Подобные механизмы применяются для выявления эмуляторов, отладчиков и инструментов анализа. Если программа считает, что работает в лабораторной среде, она может изменить поведение, не загружать полезную нагрузку или не выполнять опасные команды.

Что видит пользователь

На первый взгляд смартфон может работать почти нормально. Поддельное приложение продолжает отображать привычный экран либо просто исчезает после установки обновления. В то же время в фоне могут происходить передача данных, выдача разрешений и установка дополнительных компонентов.

Косвенными признаками заражения становятся внезапное появление неизвестных сервисов специальных возможностей, самопроизвольное изменение приложения для SMS, ускоренный разряд аккумулятора, рост мобильного трафика и появление разрешений, которые не соответствуют назначению программы.

Тревожным сигналом также служат неожиданные окна с просьбой включить Accessibility, разрешить установку из неизвестных источников или предоставить доступ к уведомлениям. Особенно опасно, если такие запросы появляются после установки приложения, скачанного из сообщения или стороннего каталога.

Как защитить смартфон

Не следует устанавливать приложения из файлов, полученных через мессенджеры, даже если сообщение пришло от знакомого человека. Его аккаунт мог быть взломан, а отправитель - не знать о рассылке. Программы желательно загружать только из официального магазина и проверять имя разработчика, количество установок, отзывы и дату публикации.

Запрет на установку из неизвестных источников лучше держать выключенным. Если приложение требует включить эту функцию без очевидной причины, установку необходимо прекратить. VPN-клиенту, калькулятору или фонарику не нужны доступ к SMS, Accessibility и управлению экраном.

Периодически проверяйте список специальных возможностей, приложений-администраторов, сервисов уведомлений и программ, назначенных обработчиками SMS. Неизвестные пункты следует отключить и удалить соответствующее приложение.

Важно своевременно обновлять Android и банковские программы, использовать защиту экрана и не сообщать посторонним коды подтверждения. При подозрении на заражение нужно отключить интернет, удалить неизвестное приложение, проверить разрешения и обратиться в банк для блокировки подозрительных операций. Если удалить угрозу не удается, наиболее надежным способом восстановления безопасности остается резервное копирование важных данных и полный сброс устройства до заводских настроек.

Прокрутить вверх