Эксперты компании Positive Technologies провели анализ опасного Android-троянца Drama RAT, распространяемого посредством фишинговых сообщений в мессенджерах. Вредонос маскируется под VPN-приложения, легитимные банковские программы и взломанные версии платных утилит. Об этой угрозе ранее предупреждали правоохранительные органы.

Исследователи установили, что инфицированные приложения работают в качестве загрузчиков-дропперов. При запуске они информируют пользователя о якобы устаревшей версии и предлагают нажать кнопку обновления.

Когда жертва соглашается и включает установку из неизвестных источников, дроппер передает операторам информацию об устройстве и список приложений, затем закачивает основную вредоносную часть — банковский троян с возможностями удаленного управления.

После инсталляции Drama RAT начинает собирать детальную информацию об устройстве: версию операционной системы, уровень батареи, параметры подключения к сети, данные SIM-карт и список имеющихся разрешений.

Ключевую роль в функционировании вредоноса играет использование специальных возможностей доступности. Троян запрашивает соответствующее разрешение при инсталляции. Получив доступ, он самостоятельно предоставляет себе дополнительные права, включая чтение SMS и контактов, использование микрофона и функцию записи экрана.

Исследователи обнаружили, что Drama RAT скрывает процесс выдачи разрешений от пользователя. Вредонос накладывает черный непрозрачный слой поверх системного диалога с кнопкой «Разрешить» и самостоятельно нажимает необходимые элементы интерфейса. Аналогично он маскирует индикаторы активности камеры, микрофона и записи экрана.

Функциональность Drama RAT соответствует полноценному банковскому трояну. Он способен перехватывать SMS-сообщения, действовать как кейлоггер, читать и изменять содержимое буфера обмена, похищать данные из браузеров и выводить фишинговые всплывающие окна. Преступники могут удаленно просматривать экран жертвы через VNC, активировать камеру и микрофон, получать контакты и учетные данные, отслеживать местоположение, контролировать звонки и блокировать уведомления. Зараженное устройство также может быть использовано для проведения DDoS-атак.

Фишинговые окна троянца подготовлены на 29 языках, в том числе на русском, английском, китайском, украинском и турецком.

Для связи с серверами управления троян использует WebSocket с шифрованием TLS и взаимной аутентификацией. На случай блокировки основного канала предусмотрен резервный вариант: команды передаются через HTTPS и CDN-домены, трафик маскируется под запросы к законным веб-сайтам.

Разработчики малвари позаботились о сохранении в системе и защите от удаления. Drama RAT постоянно проверяет соединение с командным сервером, функциональность режима доступности и работоспособность своих компонентов, обходит режим экономии энергии и автоматически перезапускается после перезагрузки устройства.

При попытке пользователя открыть параметры системы для отзыва разрешений или удаления приложения, компонент доступности распознает это действие и автоматически нажимает кнопку возврата или отмены. Это затрудняет удаление троянца стандартными средствами, хотя исследователи успешно удалили вредонос с помощью ADB или загрузив устройство в защищенном режиме.

Кроме того, вредонос имеет защиту от анализа: в файле содержится более 1200 бесполезных фрагментов кода, поддельные DEX-файлы и преднамеренно повреждённый AndroidManifest.xml. Троян проверяет наличие root-доступа и инструментов типа su, Magisk, KernelSU, SuperSU и Xposed, пытается выявить отладку и фреймворк Frida. Строки кода дополнительно зашифрованы и расшифровываются только при выполнении программы.