ClayRat: фишинговый Android‑шпион, злоупотребляющий SMS и C2

Источник: zimperium.com
Шпионская программа ClayRat распространяется через поддельные Telegram-каналы и сайты фишинга, маскируясь под популярные приложения — такие как WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) и TikTok. Злоумышленники используют продвинутые приемы социальной инженерии и фальшивые домены, напоминающие легальные сервисы, чтобы вынудить пользователей установить вредоносные APK-файлы и обойти встроенные механизмы безопасности Android.
Как заключается атака: фишинг и социальная инженерия
Распространение ClayRat опирается на хорошо отработанные механизмы доверия пользователей:
- Создание поддельных Telegram-каналов и фишинговых сайтов с дизайном, имитирующим популярные сервисы.
- Предложение загрузить APK-файлы вне официальных магазинов, сопровождаемое вводящими в заблуждение инструкциями.
- Маскировка под приложения-дропперы: основная полезная нагрузка зашифрована и спрятана в ресурсах приложения, а пользователю показывают фальшивые экраны обновлений Google Play.
Методы установки и уклонения от защиты
ClayRat эволюционировало, чтобы преодолевать новые ограничения Android, в частности ограничения, введенные в Android 13. Среди используемых тактик:
- Сеанс-ориентированные методы установки, позволяющие обойти некоторые системные ограничения.
- Злоупотребление ролью обработчика SMS (SMS handler), что дает вредоносному коду широкие возможности по доступу к содержимому SMS и функциям обмена сообщениями без запроса отдельных разрешений во время выполнения.
- Маскировка приложения под легитимное, чтобы снизить подозрительность пользователя и обойти базовые механизмы обнаружения.
Возможности шпионского ПО
Инфраструктура управления (C2) и сама программа дают злоумышленникам широкий набор инструментов для сбора данных и управления устройством жертвы:
- Сбор списка установленных приложений и информации о системе.
- Доступ к журналам вызовов и истории сообщений.
- Считывание, сохранение и пересылка SMS-сообщений за счет злоупотребления ролью обработчика SMS.
- Снятие фотографий фронтальной камерой устройства.
- Массовая рассылка SMS-сообщений контактам жертвы.
- Динамическое управление прокси-серверами и преобразование HTTP / HTTPS в WebSocket для усложнения слежения и уклонения от обнаружения.
ClayRat сочетает фишинг, продуманную маскировку и эксплуатацию системных ролей, чтобы незаметно извлекать персональные данные и управлять устройствами жертв.
Соответствие MITRE ATT&CK
Сопоставление с MITRE ATT&CK показывает многотактное поведение вредоносного ПО:
- Initial Access: фишинг через фальшивые каналы и сайты.
- Persistence / Execution: закрепление посредством событийно-инициированного выполнения (например, широковещательные приемники для SMS).
- Defense Evasion: маскировка под легитимные приложения и использование прокси/WebSocket для сокрытия трафика.
- Collection / Exfiltration: извлечение SMS, журналов вызовов и других конфиденциальных данных с последующей передачей по каналам C2.
Индикаторы компрометации и признаки заражения
- Неожиданные запросы установить APK из источников, отличных от Google Play.
- Назначение неизвестного приложения в качестве обработчика SMS.
- Необычная активность SMS (массовая рассылка, перенаправление сообщений).
- Неожиданные всплывающие окна с инструкциями «обойти безопасность» или имитирующие обновления Google Play.
- Повышенная сетева́я активность, особенно нестандартные WebSocket-подключения через прокси.
Рекомендации для защиты
- Не устанавливайте APK из непроверенных источников; используйте только официальные магазины приложений.
- Относитесь критично к каналам в Telegram и ссылкам из сомнительных источников.
- Проверяйте и контролируйте, какое приложение назначено обработчиком SMS; отклоняйте подозрительные назначения.
- Обновляйте Android и приложения до последних версий, чтобы снизить риск эксплуатации известных уязвимостей.
- Используйте проверенные мобильные решения по обнаружению угроз и следите за необычной активностью устройства.
- Сообщайте о фишинговых каналах и сайтах администраторам платформ и правоохранительным органам.
Вывод
ClayRat представляет собой целенаправленную и технически продвинутую угрозу для пользователей Android, особенно через фишинговые каналы, маскирующиеся под популярные приложения. Комбинация социальной инженерии, злоупотребления ролями системы и продвинутых каналов связи делает эту кампанию опасной и трудной для обнаружения. Основная защита — осторожность пользователей, контроль разрешений и своевременное обновление ПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



