[ << ALL_FEED ]

Гражданин, обновитесь 🫵

Ещё в группе «Общее»

Гражданин, обновитесь 🫵

Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО.

В песочнице сработала метка «Формат подделан» с вердиктом apk.tampered, образец сохранял подозрительные файлы с расширением .png (файловые дропы) и загружал код напрямую в память (DEX-дампы).

Мы решили копнуть глубже — и не зря. В ходе исследования нам удалось:

• Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году.

• Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО.

• Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки.

О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в нашем блоге на Хабре.

#avlab #sandbox #ti #android
@ptescalator

Ещё от ti_author

Ещё от ti_author

Ещё в группе «Общее»