Утечка исходного кода ERMAC 3.0: Android-бэкдор и C2-стек

Источник: hunt.io
В открытом архиве 141.164.62.236:443 обнаружен исходный код вредоносного семейства ERMAC — версия 3.0. Анализ сливаемых артефактов показывает, что это полнофункциональная платформа для управления и эксфильтрации данных с Android-устройств, состоящая из нескольких модулей и инструментов для операторов.
Краткое содержание
Кодовая база включает: серверную часть на Laravel / PHP C2, web‑панель управления на базе React, службу эксфильтрации на Golang с зашифрованным HTTP API (часто защищённым Basic Authentication) и запутанный Android‑бекдор на Kotlin. В комплекте — web builder, генерирующий настраиваемые APK‑сборки с параметрами среды выполнения.
Техническое описание компонентов
- Server / C2: Laravel / PHP — обработка команд, управление сессиями, интерфейс оператора.
- Web‑панель: React — генерирует кастомные сборки Android (настраиваемое имя приложения, URL C2, ключи шифрования, endpoints и т.п.).
- Exfil сервис: Golang — предоставляет зашифрованный HTTP API для загрузки данных; часть эндпойнтов использует Basic Authentication.
- Android‑имплантат: написан на Kotlin; использует Android WebView overlay и механизм form‑inject для сбора учётных и платёжных данных.
Возможности и операционные функции
- Генерация кастомных APK (включая имя приложения, URL сервера, ключи шифрования, конечные точки C2).
- Сбор учётных данных и платёжной информации через наложения WebView и form‑inject.
- Наборы правил form inject, нацеленные на более чем 700 банковских и крипто‑приложений.
- Поддержка 71 языка; возможность установки параметров шифрования и использования множества серверов C2.
- Эксфильтрация данных через Golang‑сервис с собственными криптопроцедурами и зашифрованным транспортом для загрузки полезной нагрузки.
- Операционный цикл: сгенерированные разработчиком APK доставляются жертвам → устройство связывается с PHP/Laravel C2 → задачи и команда → эксфильтрация в Golang‑сервис.
Операционные артефакты и индикаторы компрометации (IOC)
- По умолчанию устанавливаемое cookie: ermac_session (устанавливается C2 API).
- Идентифицируемые HTML‑заголовки для web‑панели управления (для обнаружения панели при сканировании веб‑сайтов).
- Эндпойнты эксфильтрации (частично защищены Basic Authentication) — могут служить маркерами сетевой активности.
- В комплекте с утечкой — CSV‑файл с вводимыми формами (полезен для сопоставления целей) и правило YARA (для детекции на хосте/в сети).
«Утечка предоставляет не только исходный код, но и вспомогательные материалы — CSV с формами и YARA‑правило, что облегчает детекцию и реагирование.»
Рекомендации по обнаружению и смягчению
Для оперативной защиты и реагирования рекомендуем следующие меры:
- Искать в логах и прокси‑трафике cookie ermac_session и специфичные HTML‑заголовки панели управления;
- Мониторить HTTP(S) запросы к подозрительным эндпойнтам Golang exfil, особенно если используется Basic Authentication;
- Развернуть и применять YARA‑правило из утечки для обнаружения бинарных артефактов ERMAC на хостах и в хранилищах;
- Блокировать/фильтровать известный IP‑адрес источника утечки (141.164.62.236) и связанные C2‑адреса при наличии подтверждения связи с вашей инфраструктурой;
- Использовать сетевые IDS/IPS‑правила для поиска шаблонов трафика, характерных для зашифрованной передачи данных на Golang‑эндпойнты;
- Провести поиск и инвентаризацию приложений/устройств с подозрительной APK‑активностью — особенно если в окружении есть признаки установки сторонних APK.
Рекомендации для мобильной безопасности
- В Android‑приложениях с конфиденциальными данными принудительно устанавливать FLAG_SECURE для предотвращения захвата экранов и снижения риска наложения;
- Жёстко ограничить и отслеживать разрешение SYSTEM_ALERT_WINDOW и другие возможности наложения (overlay); блокировать попытки наложения для критичных UI;
- Ужесточить конфигурацию WebView: убрать неиспользуемые интерфейсы, отключить addJavascriptInterface для API targetSdkVersion < 17, ограничить доступ к локальным ресурсам и включить безопасные настройки JavaScript/сборки;
- Обучать пользователей опасности установки APK из сторонних источников и внедрять политику управления мобильными устройствами (MDM) для контроля установки приложений.
Заключение
Утечка исходного кода ERMAC 3.0 даёт детальное представление о возможностях и рабочих процессах операционной группы: от генерации кастомных APK до зашифрованной эксфильтрации через Golang‑сервис. Наличие CSV‑файла с формами и YARA‑правила упрощает работу защитников, однако сама доступность исходников повышает риск появления новых, адаптированных кампаний. Рекомендуется немедленно интегрировать перечисленные IOC в процессы мониторинга, обновить правила детекции и мобилизовать команды по защите мобильной инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



