Утечка исходного кода ERMAC 3.0: Android-бэкдор и C2-стек

Утечка исходного кода ERMAC 3.0: Android-бэкдор и C2-стек

Источник: hunt.io

В открытом архиве 141.164.62.236:443 обнаружен исходный код вредоносного семейства ERMAC — версия 3.0. Анализ сливаемых артефактов показывает, что это полнофункциональная платформа для управления и эксфильтрации данных с Android-устройств, состоящая из нескольких модулей и инструментов для операторов.

Краткое содержание

Кодовая база включает: серверную часть на Laravel / PHP C2, web‑панель управления на базе React, службу эксфильтрации на Golang с зашифрованным HTTP API (часто защищённым Basic Authentication) и запутанный Android‑бекдор на Kotlin. В комплекте — web builder, генерирующий настраиваемые APK‑сборки с параметрами среды выполнения.

Техническое описание компонентов

  • Server / C2: Laravel / PHP — обработка команд, управление сессиями, интерфейс оператора.
  • Web‑панель: React — генерирует кастомные сборки Android (настраиваемое имя приложения, URL C2, ключи шифрования, endpoints и т.п.).
  • Exfil сервис: Golang — предоставляет зашифрованный HTTP API для загрузки данных; часть эндпойнтов использует Basic Authentication.
  • Android‑имплантат: написан на Kotlin; использует Android WebView overlay и механизм form‑inject для сбора учётных и платёжных данных.

Возможности и операционные функции

  • Генерация кастомных APK (включая имя приложения, URL сервера, ключи шифрования, конечные точки C2).
  • Сбор учётных данных и платёжной информации через наложения WebView и form‑inject.
  • Наборы правил form inject, нацеленные на более чем 700 банковских и крипто‑приложений.
  • Поддержка 71 языка; возможность установки параметров шифрования и использования множества серверов C2.
  • Эксфильтрация данных через Golang‑сервис с собственными криптопроцедурами и зашифрованным транспортом для загрузки полезной нагрузки.
  • Операционный цикл: сгенерированные разработчиком APK доставляются жертвам → устройство связывается с PHP/Laravel C2 → задачи и команда → эксфильтрация в Golang‑сервис.

Операционные артефакты и индикаторы компрометации (IOC)

  • По умолчанию устанавливаемое cookie: ermac_session (устанавливается C2 API).
  • Идентифицируемые HTML‑заголовки для web‑панели управления (для обнаружения панели при сканировании веб‑сайтов).
  • Эндпойнты эксфильтрации (частично защищены Basic Authentication) — могут служить маркерами сетевой активности.
  • В комплекте с утечкой — CSV‑файл с вводимыми формами (полезен для сопоставления целей) и правило YARA (для детекции на хосте/в сети).

«Утечка предоставляет не только исходный код, но и вспомогательные материалы — CSV с формами и YARA‑правило, что облегчает детекцию и реагирование.»

Рекомендации по обнаружению и смягчению

Для оперативной защиты и реагирования рекомендуем следующие меры:

  • Искать в логах и прокси‑трафике cookie ermac_session и специфичные HTML‑заголовки панели управления;
  • Мониторить HTTP(S) запросы к подозрительным эндпойнтам Golang exfil, особенно если используется Basic Authentication;
  • Развернуть и применять YARA‑правило из утечки для обнаружения бинарных артефактов ERMAC на хостах и в хранилищах;
  • Блокировать/фильтровать известный IP‑адрес источника утечки (141.164.62.236) и связанные C2‑адреса при наличии подтверждения связи с вашей инфраструктурой;
  • Использовать сетевые IDS/IPS‑правила для поиска шаблонов трафика, характерных для зашифрованной передачи данных на Golang‑эндпойнты;
  • Провести поиск и инвентаризацию приложений/устройств с подозрительной APK‑активностью — особенно если в окружении есть признаки установки сторонних APK.

Рекомендации для мобильной безопасности

  • В Android‑приложениях с конфиденциальными данными принудительно устанавливать FLAG_SECURE для предотвращения захвата экранов и снижения риска наложения;
  • Жёстко ограничить и отслеживать разрешение SYSTEM_ALERT_WINDOW и другие возможности наложения (overlay); блокировать попытки наложения для критичных UI;
  • Ужесточить конфигурацию WebView: убрать неиспользуемые интерфейсы, отключить addJavascriptInterface для API targetSdkVersion < 17, ограничить доступ к локальным ресурсам и включить безопасные настройки JavaScript/сборки;
  • Обучать пользователей опасности установки APK из сторонних источников и внедрять политику управления мобильными устройствами (MDM) для контроля установки приложений.

Заключение

Утечка исходного кода ERMAC 3.0 даёт детальное представление о возможностях и рабочих процессах операционной группы: от генерации кастомных APK до зашифрованной эксфильтрации через Golang‑сервис. Наличие CSV‑файла с формами и YARA‑правила упрощает работу защитников, однако сама доступность исходников повышает риск появления новых, адаптированных кампаний. Рекомендуется немедленно интегрировать перечисленные IOC в процессы мониторинга, обновить правила детекции и мобилизовать команды по защите мобильной инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: