BirdCall: шпионское ВПО ScarCruft крадёт данные с Android

Новое исследование раскрыло внутреннее устройство вредоносного ПО BirdCall, атрибутируемого поддерживаемой Северной Кореей группе ScarCruft. Зловред маскируется под легитимное приложение для обмена сообщениями Zangi и представляет собой многоуровневый инструмент для кражи конфиденциальных данных с Android-устройств. Его главная цель — незаметный сбор цифровых следов пользователя через эксплуатацию встроенных сервисов операционной системы и популярных мессенджеров.

Маскировка и закрепление в системе

После установки BirdCall действует по заранее продуманному framework выполнения. При первом запуске приложение запрашивает у жертвы разрешения, и в случае их предоставления немедленно запускает три фоновых потока для непрерывного сбора и передачи данных. Ядром функциональности становится служба Accessibility Service, которая позволяет перехватывать пользовательский ввод в следующих мессенджерах:

  • WeChat
  • Telegram
  • KakaoTalk

Одновременно через компонент ContentProvider зловред собирает широкий спектр информации:

  • списки контактов;
  • журналы вызовов;
  • SMS-сообщения;
  • файлы, хранящиеся на устройстве.

Облачная инфраструктура управления

Особую опасность представляет командно-контрольная (C2) архитектура BirdCall. Вредонос использует легитимное облачное хранилище Zoho WorkDrive, жестко вшивая в код приложения аутентификационные данные. При этом логика разделена на два канала:

  • cmdCloud — для получения команд от операторов;
  • dataCloud — для выгрузки похищенных сведений.

Обмен информацией происходит с высокой периодичностью. Каждые 15 минут программа отправляет сведения об устройстве и собранные конфиденциальные данные, а связь с C2-серверами для получения новых инструкций устанавливается каждые две минуты.

Многослойная защита передаваемых данных

Процесс эксфильтрации выстроен так, чтобы максимально затруднить обнаружение. Имена файлов, в которых сохраняются украденные данные, маскируются с помощью кодирования Base-26. Сами данные проходят тройную обработку: сначала сжимаются библиотекой zlib, затем шифруются алгоритмом AES-256-CBC. При этом для каждого сеанса генерируется уникальный master key, полученный на основе случайной 48-байтовой последовательности. Это гарантирует, что даже перехваченные пакеты останутся нечитаемыми без знания исходных ключей.

Спящие возможности и модульное будущее

Анализ кодовой базы показал, что текущая версия BirdCall содержит зачатки более широкого функционала. Присутствует код для регистрации нажатий клавиш и записи звука с микрофона, однако этим возможностям не хватает необходимой реализации для активации. Исследователи полагают, что эти участки оставлены в качестве задела для будущих версий или модификаций, нацеленных на более глубокий шпионаж.

Модульная архитектура зловреда указывает на то, что BirdCall может быть легко адаптирован для внедрения в другие вредоносные приложения. Такие компоненты, как NotificationUtils, свидетельствуют о продуманных стратегиях закрепления, потенциально позволяющих связывать несколько приложений через специально сформированные уведомления.

Вывод: сложность как главная угроза

BirdCall демонстрирует возросший уровень угроз, ориентированных на конкретные группы пользователей. Использование облачных сервисов в качестве C2-инфраструктуры в сочетании с многослойным шифрованием и продуманной периодичностью опроса серверов значительно повышает устойчивость вредоноса к традиционным механизмам обнаружения. Постоянное развитие подобных инструментов требует от специалистов по кибербезопасности повышенной бдительности и проактивных методов анализа.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: