Операторы Android/RewaFake разместили в Google Play более 1 900 поддельных приложений
Кампания Android/RewaFake включала более 1 900 поддельных приложений в Google Play. Их установили более чем на 500 000 устройств в свыше 190 странах. Больше всего затронутых пользователей находилось в Индии, России и США. Google удалил обнаруженные приложения после получения сообщения о них.
По имеющимся данным, операторы выпускали примерно 20–25 новых приложений в день. Они меняли учётные записи разработчиков, темы и бренды, а также выдавали приложения за разные сервисы и продукты, чтобы уклоняться от обнаружения и перехватывать поисковый трафик. Среди имитируемых брендов были CapCut, Roblox, Netflix, PayPal, Zelle, Apple Pay, Binance, банковские сервисы, Siri, iMessage, Huawei Health и Xbox Game Pass.
Некоторые приложения выдавали себя за сервисы, у которых нет легитимного приложения для Android, в частности App Store, Siri, iMessage, FaceTime и Apple Pay от Apple. Другие имитировали сервисы без отдельного потребительского приложения, например Zelle.
Приложения использовали общую кодовую базу, вели себя сходным образом и обращались к одной удалённой инфраструктуре. Как правило, каждое приложение работало как брендированная оболочка с перенаправителем, а не как легитимная версия имитируемого сервиса. При запуске приложение получало с сервера блок конфигурации. Параметр qureka_url задавал адрес назначения, который открывался во встроенном браузере или в Chrome Custom Tab со скрытой адресной строкой.
Наблюдаемые адреса вели к викторинам в стиле азартных игр, рекламным воронкам и страницам, запрашивающим данные платёжных карт для якобы бесплатных пробных периодов. Такие пробные периоды могли привести к регулярным списаниям до 49,99 доллара США в месяц. Серверный адрес назначения можно было изменить без обновления приложения и повторной проверки в магазине. Эта возможность могла также использоваться для фишинга или кражи учётных данных.
Приложения, как правило, не запрашивали опасных разрешений и не применяли эксплойты, повышение привилегий, получение root-доступа, динамическую загрузку кода, зашифрованные полезные нагрузки, обфускацию или цепочки дропперов. Основная угроза исходила от подмены брендов, обманного распространения через официальный магазин приложений, скрытой навигации в браузере и удалённого перенаправления на страницы мошеннической рекламы и подписок.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



