Опасный троян использует встроенные функции операционной системы для перехвата данных с экрана и управления смартфоном.
Вредоносная программа для Android позволяет киберпреступникам контролировать устройство жертвы во время работы с финансовыми приложениями и электронными кошельками, захватывать коды аутентификации и подменять элементы пользовательского интерфейса. Специалисты iVerify выявили этот троян в июне 2026 года. Распространитель по никнейму AndroidKitKat реализует программное обеспечение на преступных интернет-площадках за $1400 ежемесячно.
Первые объявления о вредоносе появились в начале июня. Распространитель предлагает его по системе подписки, а в конце июня анонсировал выпуск версии 1.2. Клиенты получают администраторскую панель для Windows и вредоносное приложение для мобильной платформы. После успешного заражения оператор получает возможность просматривать список установленных программ, отслеживать содержимое экрана, запускать приложения и выполнять удаленные действия: нажимать элементы управления, вводить информацию и совершать сенсорные жесты.
Основной механизм действия вредоноса основан на использовании специальных возможностей ОС Android. Когда пользователь предоставляет приложению эти права, вредонос получает доступ к информации об интерфейсных элементах других программ. Поверх исходного окна троян выводит имитацию страницы и запрашивает учетные данные, секретную фразу кошелька или другую конфиденциальную информацию. Предзаготовленные формы созданы для популярных кошельков и бирж (Trust Wallet, Binance, MEXC), а пользователи имеют возможность создавать собственные шаблоны.
Панель управления предусматривает функцию определения инсталлированных программ и считывания баланса счета. Анализ показал, что мишенями служат кошельки Trust Wallet и MetaMask, биржи Binance и MEXC, сервис TON Keeper, а также мессенджеры Telegram, WhatsApp и Viber. По заявлению разработчика в описании версии 1.1, программа содержит 457 правил для различных приложений.
Вредонос имеет возможность перехватывать текстовые сообщения и одноразовые коды подтверждения, делать снимки экрана, получать ПИН-коды, пароли и графические узоры разблокировки. Один из проанализированных образцов требовал разрешения на работу с СМС, а затем передавал входящие сообщения контролирующему оператору. В другом варианте эта функциональность была встроена, но явное разрешение при установке не запрашивалось.
Для связи с удаленным сервером вредонос устанавливает зашифрованное соединение через порт TCP 4444. Во всех трех исследованных версиях специалисты обнаружили идентичный пакет com.kisa.octagonpanel, сервис WardAccessibilityService, протокол обмена Ward и Guardian, а также стандартный ключ octagon-default-key-change-me. Адреса управляющих серверов и внешний вид приложений варьировались.
Программа предпринимает попытки остаться активной как можно дольше после установки. Один из вариантов автоматически загружается при перезагрузке устройства, использует скрытые фоновые процессы, встроенные планировщики задач, исключение из режима экономии энергии и иные методы для восстановления своей работоспособности. В целях скрытия программа может отображать абсолютно посторонний контент. В одном из образцов при запуске открывалось окно видеоигры, в то время как вредоносные модули продолжали функционировать в скрытом режиме.
Исследователи установили связь между данным троганом и кампанией BH Alert, которую ранее изучала группа Dream Group. В этой кампании преступники использовали визуальное оформление систем гражданской защиты Бахрейна, поддельные версии магазина приложений и государственные сайты, а также многоуровневую схему внедрения. Завершающий компонент содержал тот же пакет com.kisa.octagonpanel, использовал порт 4444, аналогичный кодовый ключ и идентичные системы Ward и Guardian.
Вредонос может оставаться активным даже тогда, когда защитная служба Google Play сообщает об отсутствии вредоносных приложений. Это объясняется тем, что большинство функций построены на легальных возможностях платформы Android, к которым пользователь самостоятельно предоставляет доступ при установке.
Для обнаружения заражения специалисты рекомендуют обращать внимание на приложения, установленные минуя официальный магазин и требующие разрешений на специальные возможности, доступ к списку программ, работу в фоновом режиме и исключение из энергосбережения. Полезно проверять активные соединения на порту TCP 4444 и наличие характерных строк в коде WardAccessibilityService, OctagonBridge и WARD_GATE_ANSWER. Поскольку серверные адреса и облик приманок регулярно изменяются, анализ поведения приложения является более надежным методом обнаружения заражения, чем отслеживание отдельных сетевых адресов.
