ClayRat: фишинговый Android‑шпион, злоупотребляющий SMS и C2

ClayRat: фишинговый Androidшпион, злоупотребляющий SMS и C2

Источник: zimperium.com

Шпионская программа ClayRat распространяется через поддельные Telegram-каналы и сайты фишинга, маскируясь под популярные приложения — такие как WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) и TikTok. Злоумышленники используют продвинутые приемы социальной инженерии и фальшивые домены, напоминающие легальные сервисы, чтобы вынудить пользователей установить вредоносные APK-файлы и обойти встроенные механизмы безопасности Android.

Как заключается атака: фишинг и социальная инженерия

Распространение ClayRat опирается на хорошо отработанные механизмы доверия пользователей:

  • Создание поддельных Telegram-каналов и фишинговых сайтов с дизайном, имитирующим популярные сервисы.
  • Предложение загрузить APK-файлы вне официальных магазинов, сопровождаемое вводящими в заблуждение инструкциями.
  • Маскировка под приложения-дропперы: основная полезная нагрузка зашифрована и спрятана в ресурсах приложения, а пользователю показывают фальшивые экраны обновлений Google Play.

Методы установки и уклонения от защиты

ClayRat эволюционировало, чтобы преодолевать новые ограничения Android, в частности ограничения, введенные в Android 13. Среди используемых тактик:

  • Сеанс-ориентированные методы установки, позволяющие обойти некоторые системные ограничения.
  • Злоупотребление ролью обработчика SMS (SMS handler), что дает вредоносному коду широкие возможности по доступу к содержимому SMS и функциям обмена сообщениями без запроса отдельных разрешений во время выполнения.
  • Маскировка приложения под легитимное, чтобы снизить подозрительность пользователя и обойти базовые механизмы обнаружения.

Возможности шпионского ПО

Инфраструктура управления (C2) и сама программа дают злоумышленникам широкий набор инструментов для сбора данных и управления устройством жертвы:

  • Сбор списка установленных приложений и информации о системе.
  • Доступ к журналам вызовов и истории сообщений.
  • Считывание, сохранение и пересылка SMS-сообщений за счет злоупотребления ролью обработчика SMS.
  • Снятие фотографий фронтальной камерой устройства.
  • Массовая рассылка SMS-сообщений контактам жертвы.
  • Динамическое управление прокси-серверами и преобразование HTTP / HTTPS в WebSocket для усложнения слежения и уклонения от обнаружения.

ClayRat сочетает фишинг, продуманную маскировку и эксплуатацию системных ролей, чтобы незаметно извлекать персональные данные и управлять устройствами жертв.

Соответствие MITRE ATT&CK

Сопоставление с MITRE ATT&CK показывает многотактное поведение вредоносного ПО:

  • Initial Access: фишинг через фальшивые каналы и сайты.
  • Persistence / Execution: закрепление посредством событийно-инициированного выполнения (например, широковещательные приемники для SMS).
  • Defense Evasion: маскировка под легитимные приложения и использование прокси/WebSocket для сокрытия трафика.
  • Collection / Exfiltration: извлечение SMS, журналов вызовов и других конфиденциальных данных с последующей передачей по каналам C2.

Индикаторы компрометации и признаки заражения

  • Неожиданные запросы установить APK из источников, отличных от Google Play.
  • Назначение неизвестного приложения в качестве обработчика SMS.
  • Необычная активность SMS (массовая рассылка, перенаправление сообщений).
  • Неожиданные всплывающие окна с инструкциями «обойти безопасность» или имитирующие обновления Google Play.
  • Повышенная сетева́я активность, особенно нестандартные WebSocket-подключения через прокси.

Рекомендации для защиты

  • Не устанавливайте APK из непроверенных источников; используйте только официальные магазины приложений.
  • Относитесь критично к каналам в Telegram и ссылкам из сомнительных источников.
  • Проверяйте и контролируйте, какое приложение назначено обработчиком SMS; отклоняйте подозрительные назначения.
  • Обновляйте Android и приложения до последних версий, чтобы снизить риск эксплуатации известных уязвимостей.
  • Используйте проверенные мобильные решения по обнаружению угроз и следите за необычной активностью устройства.
  • Сообщайте о фишинговых каналах и сайтах администраторам платформ и правоохранительным органам.

Вывод

ClayRat представляет собой целенаправленную и технически продвинутую угрозу для пользователей Android, особенно через фишинговые каналы, маскирующиеся под популярные приложения. Комбинация социальной инженерии, злоупотребления ролями системы и продвинутых каналов связи делает эту кампанию опасной и трудной для обнаружения. Основная защита — осторожность пользователей, контроль разрешений и своевременное обновление ПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: