BirdCall: шпионское ВПО ScarCruft крадёт данные с Android
Новое исследование раскрыло внутреннее устройство вредоносного ПО BirdCall, атрибутируемого поддерживаемой Северной Кореей группе ScarCruft. Зловред маскируется под легитимное приложение для обмена сообщениями Zangi и представляет собой многоуровневый инструмент для кражи конфиденциальных данных с Android-устройств. Его главная цель — незаметный сбор цифровых следов пользователя через эксплуатацию встроенных сервисов операционной системы и популярных мессенджеров.
Маскировка и закрепление в системе
После установки BirdCall действует по заранее продуманному framework выполнения. При первом запуске приложение запрашивает у жертвы разрешения, и в случае их предоставления немедленно запускает три фоновых потока для непрерывного сбора и передачи данных. Ядром функциональности становится служба Accessibility Service, которая позволяет перехватывать пользовательский ввод в следующих мессенджерах:
- Telegram
- KakaoTalk
Одновременно через компонент ContentProvider зловред собирает широкий спектр информации:
- списки контактов;
- журналы вызовов;
- SMS-сообщения;
- файлы, хранящиеся на устройстве.
Облачная инфраструктура управления
Особую опасность представляет командно-контрольная (C2) архитектура BirdCall. Вредонос использует легитимное облачное хранилище Zoho WorkDrive, жестко вшивая в код приложения аутентификационные данные. При этом логика разделена на два канала:
- cmdCloud — для получения команд от операторов;
- dataCloud — для выгрузки похищенных сведений.
Обмен информацией происходит с высокой периодичностью. Каждые 15 минут программа отправляет сведения об устройстве и собранные конфиденциальные данные, а связь с C2-серверами для получения новых инструкций устанавливается каждые две минуты.
Многослойная защита передаваемых данных
Процесс эксфильтрации выстроен так, чтобы максимально затруднить обнаружение. Имена файлов, в которых сохраняются украденные данные, маскируются с помощью кодирования Base-26. Сами данные проходят тройную обработку: сначала сжимаются библиотекой zlib, затем шифруются алгоритмом AES-256-CBC. При этом для каждого сеанса генерируется уникальный master key, полученный на основе случайной 48-байтовой последовательности. Это гарантирует, что даже перехваченные пакеты останутся нечитаемыми без знания исходных ключей.
Спящие возможности и модульное будущее
Анализ кодовой базы показал, что текущая версия BirdCall содержит зачатки более широкого функционала. Присутствует код для регистрации нажатий клавиш и записи звука с микрофона, однако этим возможностям не хватает необходимой реализации для активации. Исследователи полагают, что эти участки оставлены в качестве задела для будущих версий или модификаций, нацеленных на более глубокий шпионаж.
Модульная архитектура зловреда указывает на то, что BirdCall может быть легко адаптирован для внедрения в другие вредоносные приложения. Такие компоненты, как NotificationUtils, свидетельствуют о продуманных стратегиях закрепления, потенциально позволяющих связывать несколько приложений через специально сформированные уведомления.
Вывод: сложность как главная угроза
BirdCall демонстрирует возросший уровень угроз, ориентированных на конкретные группы пользователей. Использование облачных сервисов в качестве C2-инфраструктуры в сочетании с многослойным шифрованием и продуманной периодичностью опроса серверов значительно повышает устойчивость вредоноса к традиционным механизмам обнаружения. Постоянное развитие подобных инструментов требует от специалистов по кибербезопасности повышенной бдительности и проактивных методов анализа.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



