Ad
Угрозы

Drama RAT захватывает Android через спецвозможности

Маша Даровская
By Маша Даровская , IT-редактор и автор
Drama RAT захватывает Android через спецвозможности
Обложка © Anonhaven

Специалисты Positive Technologies разобрали Drama RAT — банковский троян для Android с функциями удаленного управления. Вредонос распространяется через фишинговые сообщения, маскируется под VPN, банковские приложения и взломанные утилиты, а после установки получает доступ к SMS, микрофону, камере и экрану. Ключевым инструментом становится служба специальных возможностей Android: через нее Drama RAT сам нажимает системные кнопки, выдает себе дополнительные разрешения и мешает владельцу удалить приложение.

Подробный технический разбор семейства специалисты департамента комплексного реагирования на киберугрозы Positive Technologies опубликовали 4 сентября. Через несколько дней на исследование обратил внимание Xakep. Само семейство известно как минимум с июня: тогда УБК МВД предупреждало о рассылках Drama RAT через мессенджеры, SMS и электронную почту. Среди приманок упоминались бесплатный доступ к ChatGPT и «Яндекс Музыке», VPN, модификации Minecraft, а также APK-файлы под названиями «Декларация» и «Счет на оплату».

Образцы, изученные Positive Technologies, оказались приложениями-загрузчиками. После запуска такая программа сообщает, что установленная версия устарела, и предлагает нажать кнопку Update Now — «Обновить сейчас».

Если пользователь разрешает установку приложений из неизвестных источников, загрузчик передает управляющему серверу сведения об устройстве и список установленных программ. После этого сервер отправляет основную вредоносную нагрузку.

Для идентификации зараженного устройства загрузчик формирует цифровой отпечаток на основе ANDROID_ID и подписи приложения. В ответ сервер присылает зашифрованный файл и часть ключа для его расшифровки. Итоговый ключ собирается из трех компонентов: полученной от сервера части, значения, встроенного в программу, и SHA-256 от подписи загрузчика. После установки основного трояна временный файл нагрузки и часть ключа удаляются.

Эксплуатация неизвестной уязвимости Android в этой цепочке не требуется. Пользователя сначала убеждают самостоятельно установить APK, а затем выдать приложению чувствительные системные права. После установки троян запрашивает разрешение на использование службы специальных возможностей Android, или Accessibility.

Она предназначена для программ, которые помогают управлять устройством людям с особыми потребностями. Приложение с таким доступом может анализировать элементы интерфейса и взаимодействовать с ними. Эти же возможности давно привлекают разработчиков мобильных троянов.

Drama RAT использует Accessibility для дальнейшего расширения прав. Вредонос определяет, каких разрешений ему не хватает, открывает нужные системные окна, находит кнопку «Разрешить» и нажимает ее самостоятельно. Среди запрашиваемых таким способом прав исследователи обнаружили доступ к SMS, контактам, микрофону и записи экрана.

Процесс выдачи разрешений троян старается скрыть. Поверх системного окна появляется непрозрачное черное поле, которое перекрывает происходящее от пользователя.

Для камеры и микрофона предусмотрен еще один прием. Начиная с Android 12 система показывает цветовой индикатор, когда приложение использует камеру или записывает звук. В Drama RAT обнаружили механизм, который выводит почти прозрачное изображение в верхней части экрана и пытается перекрыть эту область интерфейса.

После получения прав Drama RAT превращается в многофункциональный инструмент удаленного доступа. Он умеет перехватывать и отправлять SMS и может становиться приложением для работы с сообщениями по умолчанию. Через Accessibility троян читает элементы активного окна, получает содержимое буфера обмена и может его подменять. Исследователи также обнаружили функции для получения данных из браузеров.

Встроенный перехват ввода позволяет отслеживать нажатия в реальном времени, в том числе при наборе паролей. Для кражи учетных данных предусмотрены поддельные окна поверх других приложений: пользователь видит форму, похожую на настоящий экран входа, а введенная информация попадает оператору вредоноса.

Шаблоны таких окон подготовлены для 29 языков, включая русский, английский, украинский, казахский, китайский, турецкий, немецкий, французский и японский. Это говорит о широкой локализации инструментария, но само по себе не подтверждает проведение атак во всех перечисленных странах.

В Drama RAT реализована запись и трансляция изображения с экрана с помощью функции удаленного доступа, которую исследователи обозначают как VNC — Virtual Network Computing.

Троян также может записывать данные с микрофона и камеры, собирать контакты, геопозицию, учетные данные и сведения об установленных приложениях. Есть функции скрытия уведомлений и значка самого вредоноса.

Отдельные команды позволяют управлять телефонными вызовами: менять отображаемый на устройстве номер и инициировать звонки на заданные оператором номера.

Зараженное устройство можно привлечь и к DDoS-атаке. Для этого в коде предусмотрена команда, которая заставляет смартфон отправлять трафик на указанный управляющим сервером ресурс.

Сразу после установки Drama RAT передает серверу идентификатор устройства, версию Android, уровень заряда аккумулятора, тип подключения к сети, данные SIM-карт, выданные разрешения и даже изображение обоев. Периодические служебные запросы содержат сведения о состоянии смартфона и данные акселерометра.

Часть экранов, которые видит владелец зараженного смартфона, на самом деле представляет собой HTML-страницы из ресурсов трояна.

Одна из них предлагает установить PIN-код или графический ключ. Введенная комбинация сохраняется внутри приложения. Другая сообщает, что сервис недоступен в стране и для работы требуется VPN. Такой экран появляется, если вредонос не может связаться со своим сервером.

Есть и страница с сообщением «Устройство несовместимо, приложение удаляется…». После нее значок программы исчезает с рабочего стола, однако сам Drama RAT продолжает работать в системе. Этот прием особенно опасен: пользователь может решить, что подозрительное приложение уже удалено, и перестать искать причину странного поведения телефона.

Accessibility используется для самозащиты. Служба постоянно отслеживает открытый экран. Если пользователь переходит в настройки, пытается остановить Drama RAT, удалить его или отозвать разрешения, вредонос распознает такой интерфейс и нажимает «Назад» либо «Отмена». В результате владельца возвращает на предыдущий экран.

В исследованной конфигурации специалисты Positive Technologies смогли удалить вредонос через ADB — Android Debug Bridge, инструмент управления Android-устройством с компьютера, — либо после загрузки смартфона в безопасном режиме. В нем сторонние приложения не запускаются обычным образом.

Июньское предупреждение МВД также отмечало способность Drama RAT блокировать устройство и вмешиваться в работу банковских приложений.

Разработчики Drama RAT предусмотрели механизмы для сохранения активности после заражения. Через системный AlarmManager приложение создает два периодических задания. Основное срабатывает через восемь секунд, резервное — через 30 секунд. Каждые восемь секунд вредонос проверяет соединение с управляющим сервером, наличие нужных разрешений, доступность Accessibility и состояние своих компонентов. Если отдельная функция перестала работать, соответствующий компонент запускается снова.

В коде также есть обход ограничений Doze — режима Android, который сокращает фоновую активность ради экономии заряда. После перезагрузки устройства службы Drama RAT запускаются снова через системные события BOOT_COMPLETED и QUICKBOOT_POWERON.

Основное соединение с управляющим сервером строится через WebSocket поверх TLS с взаимной аутентификацией, или mTLS.

В нативную библиотеку libnative_core.so встроены клиентский сертификат и закрытый ключ. Они используются для установления защищенного соединения с сервером управления.

На случай недоступности WebSocket предусмотрен запасной механизм: команды передаются через HTTPS с использованием CDN-доменов, а запросы маскируются под обращения к легитимным ресурсам.

Positive Technologies также опубликовала индикаторы компрометации. В изученной инфраструктуре фигурировали домен drama-connect[.]com, IP-адрес 135.181.77[.]58 и хеш-суммы исследованных APK. Среди названий файлов встречались SnakeVPN, FlashVPN и TikTok18+.

Вредонос защищен сразу несколькими способами. Исследователи нашли более 1200 мусорных элементов и несколько фиктивных DEX-файлов с некорректными структурами. DEX — формат исполняемого байт-кода Android. Такие вставки затрудняют автоматический разбор программы.

Файл AndroidManifest.xml, в котором Android-приложение описывает компоненты и разрешения, намеренно поврежден на уровне бинарной структуры. Из-за этого популярные средства декомпиляции могут неправильно его обработать. Специалисты восстанавливали манифест с помощью apkInspector.

Drama RAT проверяет наличие su, Magisk, KernelSU, SuperSU, Xposed и EdXposed, пытается обнаруживать отладку, ptrace и инструменты динамического анализа вроде Frida.

Строки в программе дополнительно запутаны: они хранятся в закодированном виде и восстанавливаются уже во время выполнения. Для разных классов используются разные операции и ключи.

Вопросы и ответы

Drama RAT заражает смартфон после одного перехода по ссылке?

Нет. В описанной Positive Technologies цепочке пользователь должен установить сторонний APK, разрешить ему загрузить следующее приложение и предоставить доступ к специальным возможностям Android.

Троян действительно маскируется под VPN?

Да. Positive Technologies исследовала загрузчики с названиями SnakeVPN и FlashVPN. УБК МВД также предупреждало о распространении вредоноса под видом VPN и других популярных программ.

Может ли Drama RAT украсть пароль?

В коде реализованы перехват нажатий, чтение элементов интерфейса, фишинговые окна, доступ к буферу обмена и функции сбора учетных данных.

Может ли оператор видеть экран смартфона?

Да. Исследователи обнаружили функцию записи и трансляции экрана с использованием удаленного доступа VNC.

Использует ли Drama RAT уязвимость Android?

В опубликованной цепочке эксплуатации уязвимости Android не описано. Заражение зависит от установки APK и выдачи приложению необходимых разрешений.

Почему Drama RAT трудно удалить?

Троян следит через Accessibility за открытыми системными окнами. При попытке остановить или удалить приложение он может нажать «Назад» или «Отмена» и вывести пользователя из нужного раздела настроек.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.