Утечка кода раскрыла родство банковских троянов ERMAC 3.0 и HookBot
Утечка исходного кода ERMAC 3.0 и HookBot показала, что оба банковских трояна для Android происходят от кодовой базы Cerberus. ERMAC появился в 2021 году на основе утекшего кода Cerberus. HookBot возник в 2023 году и реализовал почти все 30 команд оператора ERMAC в практически идентичной форме.
Общая архитектура и кодовая база
ERMAC 3.0 является прямой вилкой HookBot. Проекты разделяют 21 миграцию базы данных, архитектуру на базе Laravel, React и Docker, а также криптографическую конфигурацию. Единственная константа panelName определяет, идентифицирует ли панель себя как ERMAC или HookBot.
Бэкенд использует запросы в кодировке base64 с зашифрованными полезными нагрузками. Cerberus применял RC4, тогда как ERMAC и HookBot используют AES-128-CBC.
Возможности троянов
Вредоносное ПО использует сервисы доступности Android для мониторинга экранов, взаимодействия с приложениями, перехвата учетных данных и кодов двухфакторной аутентификации. Кроме того, трояны могут отображать наложения, имитирующие легитимные банковские приложения.
HookBot получил дополнительные функции. Среди них удаленное управление экраном через VNC, управление файлами, манипуляции с WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) и самораспространение. В последнем случае троян отправляет вредоносные ссылки на APK через WhatsApp на зараженном устройстве.
Манифест Android включает 20 псевдонимов активности, или activity aliases. Они позволяют операторам маскировать вредоносное ПО под распространенные приложения, включая:
- Chrome;
- WhatsApp;
- Instagram (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta);
- Telegram;
- Gmail;
- Google Play;
- Контакты.
Распространение и целевые приложения
Трояны распространяются через APK-файлы, устанавливаемые вручную, или sideloaded. Злоумышленники доставляют их с помощью поддельных страниц обновлений, каналов обмена сообщениями, сервисов хостинга файлов и приманок социальной инженерии.
Утекшая панель содержит оверлеи для 484 приложений более чем в 40 странах. В списке присутствуют финансовые сервисы Японии, Бразилии и Турции, а также более 30 кошельков для криптовалют. Эти данные отражают конфигурацию целевых параметров оператора, а не подтвержденных жертв.
Инфраструктура и управление
Типовые порты развертывания распределены следующим образом:
- 8089 используется для API на Laravel;
- 8088 предназначен для сборщика;
- 8000 используется для сокета импланта Workerman;
- 3434 предназначен для WebSocket-реле;
- 3306 используется MySQL.
HookBot включает компонент защиты на основе IP-белого списка. Он ограничивает доступ к панели, API и сокету импланта, но не защищает порт билдера.
Вредоносная инфраструктура также включает бота в Телеграм. Он пересылает операторам украденные данные, сессии инъекций, коды авторизации и перехваченные SMS-сообщения.
Артефакты обнаружения
К артефактам обнаружения относятся специфичные для семейства фавиконки, заголовки панелей, хеши содержимого body, cookie hook_session и баннер Workerman/4.1.9.
При этом заголовки и содержимое body могут быть изменены. Баннер Workerman также не является уникальным признаком вредоносной инфраструктуры.
Изменения после публикации исходного кода
Публикация исходного кода в августе 2025 года привела к увеличению инфраструктуры HookBot. Позже ее видимость снизилась после того, как операторы включили средства контроля доступа.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



