GoldDigger: Android-троян атакует мобильный банкинг и обходит защиту
GoldDigger представляет собой банковский троян для Android, относящийся к категории троянских программ удаленного доступа, RAT. ВПО поддерживает мошенничество непосредственно на устройстве и в первую очередь нацелено на пользователей мобильного банкинга в ЮАР.
Дополнительная активность GoldDigger зафиксирована в Великобритании и других европейских странах. В кампаниях имперсонации использовались бренды авиакомпаний и розничных сетей. Это указывает на попытки расширить географию атак.
Скрытая загрузка вредоносного кода
GoldDigger использует упаковщик dpt-shell, реализованный в нативной библиотеке libdpt.so и размещенный в ресурсах приложения. Вместо простого распаковывания и загрузки защищенных файлов DEX упаковщик перехватывает вызовы в libart.so, системной библиотеке среды выполнения Android.
Перехват позволяет dpt-shell контролировать загрузку классов, модифицировать байт-код во время выполнения и скрывать вредоносные классы. Упаковщик выгружает несколько файлов DEX в приватный каталог приложения и использует механизмы обхода, которые затрудняют динамический анализ и извлечение кода.
Кража учетных данных и управление устройством
При первом запуске GoldDigger показывает поддельную страницу входа для сбора учетных данных. Затем ВПО убеждает пользователя включить службу Android Accessibility, часто демонстрируя экран, связанный с наградами.
После регистрации вредоносная программа отправляет на сервер управления, C2, сведения об устройстве и учетные данные. В ответ C2 передает конфигурацию, в которой содержатся целевые банковские приложения и токен аутентификации. Токен сохраняется в shared preferences.
Используя функции Accessibility, GoldDigger может выполнять следующие действия в банковских приложениях.
- читать содержимое экрана;
- вводить текст;
- нажимать элементы управления;
- выполнять жесты;
- инициировать мошеннические транзакции;
- перехватывать банковские учетные данные.
ВПО также получает доступ к SMS-сообщениям, включая сообщения с кодами двухфакторной аутентификации. Кроме того, GoldDigger может отображать динамически предоставляемые диалоговые окна-оверлеи, имитирующие страницы входа в банк и предназначенные для фишинга учетных данных.
Виртуализация целевых приложений
Одной из значительных возможностей GoldDigger стала виртуализация приложений. По команде C2 троян может запускать целевое приложение в изолированной виртуальной среде, где вызовы API перехватываются или изменяются.
Такая схема позволяет подделывать идентификаторы устройств, сведения об учетных записях и данные об установленных приложениях, обходя механизмы защиты. Интерфейс виртуализации использует компоненты Binder IPC. При этом основной движок виртуализации, по всей видимости, поставляется отсутствующим внешним компонентом.
Связь с сервером управления
GoldDigger взаимодействует с C2 по протоколу WebSocket. Запросы и ответы шифруются с использованием AES и встроенного ключа. Они содержат токен, выданный C2, а также коды команд в формате JSON.
Полученные команды активируют функции ВПО, включая управление целевыми приложениями, сбор данных с устройства и выполнение действий через службу Android Accessibility.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



