Falcon маскировал malware под обновление Mir Pay
Григорьев Арсений АндреевичВредоносный APK с неприметным именем mir-pay оказался куда интереснее, чем выглядел на первый взгляд. Аналитики Positive Technologies обнаружили, что за типичной маскировкой под банковское приложение скрывается кампания Falcon, а ключ к расследованию дала неожиданная деталь: инфраструктура злоумышленников была завязана на легитимные сервисы для управления проектами.
На первый взгляд образец напоминал очередную вариацию знакомого банковского трояна. Но при распаковке выяснилось, что ссылки внутри ведут не на случайный командный сервер, а на популярные таск-трекеры, откуда зловред подгружал фейковую страницу с просьбой обновить приложение и следующую стадию полезной нагрузки.
Как сработала схема
Попавший в песочницу Positive Technologies APK назывался mir-pay. Вместо обычной для таких угроз инфраструктуры с выделенными серверами он использовал вполне легитимные онлайн-сервисы.
По данным исследования, через публичные доски таск-трекеров распространялись:
- •фальшивая страница «обновите приложение»;
- •следующая стадия вредоносной нагрузки;
- •связанные с кампанией фишинговые файлы.
Такой подход помогает злоумышленникам маскироваться под обычную активность и усложняет первичное обнаружение. Снаружи всё выглядит как обращение к известным сервисам, а не к подозрительным доменам, что может снижать настороженность и пользователей, и защитных систем.
Что выдала публичная доска
Наиболее важной деталью стала избыточная публичность используемой инфраструктуры. Открытая доска таск-трекера сохранила метаданные, которые обычно помогают в работе над проектами, но в данном случае сыграли против самих операторов кампании.
Аналитики увидели:








