Специалисты Positive Technologies разобрали Drama RAT — банковский троян для Android с функциями удаленного управления. Вредонос распространяется через фишинговые сообщения, маскируется под VPN, банковские приложения и взломанные утилиты, а после установки получает доступ к SMS, микрофону, камере и экрану. Ключевым инструментом становится служба специальных возможностей Android: через нее Drama RAT сам нажимает системные кнопки, выдает себе дополнительные разрешения и мешает владельцу удалить приложение.
Подробный технический разбор семейства специалисты департамента комплексного реагирования на киберугрозы Positive Technologies опубликовали 4 сентября. Через несколько дней на исследование обратил внимание Xakep. Само семейство известно как минимум с июня: тогда УБК МВД предупреждало о рассылках Drama RAT через мессенджеры, SMS и электронную почту. Среди приманок упоминались бесплатный доступ к ChatGPT и «Яндекс Музыке», VPN, модификации Minecraft, а также APK-файлы под названиями «Декларация» и «Счет на оплату».
Образцы, изученные Positive Technologies, оказались приложениями-загрузчиками. После запуска такая программа сообщает, что установленная версия устарела, и предлагает нажать кнопку Update Now — «Обновить сейчас».
Если пользователь разрешает установку приложений из неизвестных источников, загрузчик передает управляющему серверу сведения об устройстве и список установленных программ. После этого сервер отправляет основную вредоносную нагрузку.
Для идентификации зараженного устройства загрузчик формирует цифровой отпечаток на основе ANDROID_ID и подписи приложения. В ответ сервер присылает зашифрованный файл и часть ключа для его расшифровки. Итоговый ключ собирается из трех компонентов: полученной от сервера части, значения, встроенного в программу, и SHA-256 от подписи загрузчика. После установки основного трояна временный файл нагрузки и часть ключа удаляются.
Эксплуатация неизвестной уязвимости Android в этой цепочке не требуется. Пользователя сначала убеждают самостоятельно установить APK, а затем выдать приложению чувствительные системные права. После установки троян запрашивает разрешение на использование службы специальных возможностей Android, или Accessibility.
Она предназначена для программ, которые помогают управлять устройством людям с особыми потребностями. Приложение с таким доступом может анализировать элементы интерфейса и взаимодействовать с ними. Эти же возможности давно привлекают разработчиков мобильных троянов.
Drama RAT использует Accessibility для дальнейшего расширения прав. Вредонос определяет, каких разрешений ему не хватает, открывает нужные системные окна, находит кнопку «Разрешить» и нажимает ее самостоятельно. Среди запрашиваемых таким способом прав исследователи обнаружили доступ к SMS, контактам, микрофону и записи экрана.
Процесс выдачи разрешений троян старается скрыть. Поверх системного окна появляется непрозрачное черное поле, которое перекрывает происходящее от пользователя.
Для камеры и микрофона предусмотрен еще один прием. Начиная с Android 12 система показывает цветовой индикатор, когда приложение использует камеру или записывает звук. В Drama RAT обнаружили механизм, который выводит почти прозрачное изображение в верхней части экрана и пытается перекрыть эту область интерфейса.
После получения прав Drama RAT превращается в многофункциональный инструмент удаленного доступа. Он умеет перехватывать и отправлять SMS и может становиться приложением для работы с сообщениями по умолчанию. Через Accessibility троян читает элементы активного окна, получает содержимое буфера обмена и может его подменять. Исследователи также обнаружили функции для получения данных из браузеров.
Встроенный перехват ввода позволяет отслеживать нажатия в реальном времени, в том числе при наборе паролей. Для кражи учетных данных предусмотрены поддельные окна поверх других приложений: пользователь видит форму, похожую на настоящий экран входа, а введенная информация попадает оператору вредоноса.
Шаблоны таких окон подготовлены для 29 языков, включая русский, английский, украинский, казахский, китайский, турецкий, немецкий, французский и японский. Это говорит о широкой локализации инструментария, но само по себе не подтверждает проведение атак во всех перечисленных странах.
В Drama RAT реализована запись и трансляция изображения с экрана с помощью функции удаленного доступа, которую исследователи обозначают как VNC — Virtual Network Computing.
Троян также может записывать данные с микрофона и камеры, собирать контакты, геопозицию, учетные данные и сведения об установленных приложениях. Есть функции скрытия уведомлений и значка самого вредоноса.
Отдельные команды позволяют управлять телефонными вызовами: менять отображаемый на устройстве номер и инициировать звонки на заданные оператором номера.
Зараженное устройство можно привлечь и к DDoS-атаке. Для этого в коде предусмотрена команда, которая заставляет смартфон отправлять трафик на указанный управляющим сервером ресурс.
Сразу после установки Drama RAT передает серверу идентификатор устройства, версию Android, уровень заряда аккумулятора, тип подключения к сети, данные SIM-карт, выданные разрешения и даже изображение обоев. Периодические служебные запросы содержат сведения о состоянии смартфона и данные акселерометра.
Часть экранов, которые видит владелец зараженного смартфона, на самом деле представляет собой HTML-страницы из ресурсов трояна.
Одна из них предлагает установить PIN-код или графический ключ. Введенная комбинация сохраняется внутри приложения. Другая сообщает, что сервис недоступен в стране и для работы требуется VPN. Такой экран появляется, если вредонос не может связаться со своим сервером.
Есть и страница с сообщением «Устройство несовместимо, приложение удаляется…». После нее значок программы исчезает с рабочего стола, однако сам Drama RAT продолжает работать в системе. Этот прием особенно опасен: пользователь может решить, что подозрительное приложение уже удалено, и перестать искать причину странного поведения телефона.
Accessibility используется для самозащиты. Служба постоянно отслеживает открытый экран. Если пользователь переходит в настройки, пытается остановить Drama RAT, удалить его или отозвать разрешения, вредонос распознает такой интерфейс и нажимает «Назад» либо «Отмена». В результате владельца возвращает на предыдущий экран.
В исследованной конфигурации специалисты Positive Technologies смогли удалить вредонос через ADB — Android Debug Bridge, инструмент управления Android-устройством с компьютера, — либо после загрузки смартфона в безопасном режиме. В нем сторонние приложения не запускаются обычным образом.
Июньское предупреждение МВД также отмечало способность Drama RAT блокировать устройство и вмешиваться в работу банковских приложений.
Разработчики Drama RAT предусмотрели механизмы для сохранения активности после заражения. Через системный AlarmManager приложение создает два периодических задания. Основное срабатывает через восемь секунд, резервное — через 30 секунд. Каждые восемь секунд вредонос проверяет соединение с управляющим сервером, наличие нужных разрешений, доступность Accessibility и состояние своих компонентов. Если отдельная функция перестала работать, соответствующий компонент запускается снова.
В коде также есть обход ограничений Doze — режима Android, который сокращает фоновую активность ради экономии заряда. После перезагрузки устройства службы Drama RAT запускаются снова через системные события BOOT_COMPLETED и QUICKBOOT_POWERON.
Основное соединение с управляющим сервером строится через WebSocket поверх TLS с взаимной аутентификацией, или mTLS.
В нативную библиотеку libnative_core.so встроены клиентский сертификат и закрытый ключ. Они используются для установления защищенного соединения с сервером управления.
На случай недоступности WebSocket предусмотрен запасной механизм: команды передаются через HTTPS с использованием CDN-доменов, а запросы маскируются под обращения к легитимным ресурсам.
Positive Technologies также опубликовала индикаторы компрометации. В изученной инфраструктуре фигурировали домен drama-connect[.]com, IP-адрес 135.181.77[.]58 и хеш-суммы исследованных APK. Среди названий файлов встречались SnakeVPN, FlashVPN и TikTok18+.
Вредонос защищен сразу несколькими способами. Исследователи нашли более 1200 мусорных элементов и несколько фиктивных DEX-файлов с некорректными структурами. DEX — формат исполняемого байт-кода Android. Такие вставки затрудняют автоматический разбор программы.
Файл AndroidManifest.xml, в котором Android-приложение описывает компоненты и разрешения, намеренно поврежден на уровне бинарной структуры. Из-за этого популярные средства декомпиляции могут неправильно его обработать. Специалисты восстанавливали манифест с помощью apkInspector.
Drama RAT проверяет наличие su, Magisk, KernelSU, SuperSU, Xposed и EdXposed, пытается обнаруживать отладку, ptrace и инструменты динамического анализа вроде Frida.
Строки в программе дополнительно запутаны: они хранятся в закодированном виде и восстанавливаются уже во время выполнения. Для разных классов используются разные операции и ключи.
Вопросы и ответы
Drama RAT заражает смартфон после одного перехода по ссылке?
Нет. В описанной Positive Technologies цепочке пользователь должен установить сторонний APK, разрешить ему загрузить следующее приложение и предоставить доступ к специальным возможностям Android.
Троян действительно маскируется под VPN?
Да. Positive Technologies исследовала загрузчики с названиями SnakeVPN и FlashVPN. УБК МВД также предупреждало о распространении вредоноса под видом VPN и других популярных программ.
Может ли Drama RAT украсть пароль?
В коде реализованы перехват нажатий, чтение элементов интерфейса, фишинговые окна, доступ к буферу обмена и функции сбора учетных данных.
Может ли оператор видеть экран смартфона?
Да. Исследователи обнаружили функцию записи и трансляции экрана с использованием удаленного доступа VNC.
Использует ли Drama RAT уязвимость Android?
В опубликованной цепочке эксплуатации уязвимости Android не описано. Заражение зависит от установки APK и выдачи приложению необходимых разрешений.
Почему Drama RAT трудно удалить?
Троян следит через Accessibility за открытыми системными окнами. При попытке остановить или удалить приложение он может нажать «Назад» или «Отмена» и вывести пользователя из нужного раздела настроек.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.