Octagon: Android-RAT атакует пользователей Бахрейна под видом BH Alert
Специалисты по кибербезопасности раскрыли сложную троянскую программу для Android, получившую имя Octagon. Вредоносная кампания нацелена на пользователей в Бахрейне и примечательна своей маскировкой под официальное приложение экстренной связи BH Alert. Octagon представляет собой многофункциональный RAT (Remote Access Trojan) с многоэтапной архитектурой, динамической загрузкой кода и уникальными механизмами скрытности.
Ключевые особенности этой угрозы:
- Динамическая расшифровка и загрузка вторичных DEX-файлов через RC4;
- Создание вредоносного VPN-туннеля с whitelist-фильтрацией для избирательного перехвата конфиденциальных данных;
- Бесфайловая установка дочерних APK напрямую в сеанс PackageInstaller;
- Мониторинг экранов блокировки через Accessibility Service для кражи PIN-кодов и паролей;
- Закрепление в системе через поддельную учётную запись в AccountManager и периодическую синхронизацию без постоянных фоновых служб;
- Локальное хранение похищенных данных в SQLite-базе с синхронизацией при восстановлении сети.
Многоэтапное заражение и обход статического анализа
Приложение, распространяемое под именем BH-Alert.apk, проводит пользователя через семиступенчатый процесс настройки, чтобы получить все необходимые разрешения. В ходе динамического анализа с использованием инструмента Frida было установлено, что Octagon извлекает из своих ресурсов зашифрованный файл ZfChs.ttf, расшифровывает его алгоритмом RC4 и сохраняет полученный DEX-файл в приватном хранилище. Этот DEX-файл загружается во время выполнения, что позволяет активировать классы, прописанные в AndroidManifest.xml, но отсутствующие в основном APK. Таким образом троян обходит многие статические проверки безопасности.
Вредоносный VPN-туннель с whitelist-фильтрацией
Одной из наиболее заметных черт Octagon является способность разворачивать вредоносный VPN-туннель. В отличие от типичных конфигураций, маршрутизирующих весь трафик, этот модуль использует whitelist приложений: обслуживаются только целевые программы, а остальной трафик остаётся нетронутым. Это позволяет перехватывать и эксфильтровать учётные данные банковских систем, не вызывая подозрений у пользователя из-за замедления работы других сервисов.
Скрытая установка дочерних компонентов
Вместо создания отдельных APK-файлов Octagon внедряет встроенный компонент напрямую в сеанс PackageInstaller. Такой подход не оставляет лишних артефактов в файловой системе и помогает сохранять низкий профиль. После установки запускается дочерний APK, который существенно расширяет функциональность вредоносной платформы.
Кража данных через Accessibility Service
Дочерний APK активно использует Accessibility Service Android для мониторинга ввода на экранах блокировки. Он перехватывает PIN-коды, пароли и графические ключи разблокировки, сохраняя их в приватном JSON-файле. Кроме того, троян поддерживает локальную базу данных SQLite, куда записываются сведения о целевых приложениях и перехваченных коммуникациях. Благодаря этому Octagon продолжает собирать данные даже при отсутствии сетевого соединения, синхронизируя накопленную информацию сразу после восстановления связи.
Закрепление и выживание в системе
Для обеспечения долговременного присутствия Octagon задействует класс SyncHelper. Он регистрирует поддельную учётную запись в системном AccountManager, что позволяет вредоносному ПО периодически активироваться без использования постоянных фоновых служб. Операционные параметры — в том числе адрес управляющего сервера (C2) и ключи шифрования — хранятся в SharedPreferences, поэтому критически важные настройки сохраняются после перезагрузки устройства и повторного запуска приложений.
Устойчивая угроза с постоянным контролем
Таким образом, Octagon представляет собой высокоорганизованную угрозу с многоуровневой архитектурой, динамической загрузкой кода и продуманным применением легитимных сервисов Android. Подобная комбинация не только минимизирует цифровой след, но и позволяет операторам постоянно контролировать заражённые устройства и обновлять функциональность. Это делает Octagon исключительно живучим вредоносным ПО, нацеленным на мобильных пользователей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



