Привет, хабр. Если вы состоите в более‑менее крупных ТГ сообществах, то наверняка замечали, как время от времени в чатах мелькают боты с предложением установить сомнительный APK. Обычно их мгновенно банит антиспам или админ, и на этом всё заканчивается. Правда, пока сообщение ещё висит, взгляд успевает за него зацепиться, и в голове проскакивает «это очевидно скам, но как оно работает?». У меня эта мысль проскочила в дождливый вечер прошлой пятницы, и вот, неделю спустя, я всё ещё смотрю на четыре домена, куда уходят перехваченные банковские коды, и ожидаю хоть каких‑то действий от уполномоченных компаний, которые были уведомлены об атаке почти неделю назад.

В этой статье я хочу пробежаться по инциденту: как вирус распространяется, что у него под капотом, и как различные компании и организации реагируют на сообщения о том, что их инфраструктура используется для взлома.

Часть 1: Механизм работы

Началась атака вечером прошлой пятницы — 22го августа. Тогда, практически одномоментно, в кучу бесед стали сыпаться сообщения одинаковой формы, предлагающие установить бесплатный супер VPN

Качаем его, запускаем jadx, иии... Видим, что это лишь первый слой, в котором куча мусорных классов чтобы обойти антивирус, packageInstaller для настоящего вируса, а также обрывки base64, которые разбросаны по всему проекту

А также обнаруживаем класс, который поднимает VPN туннель, заворачивает туда соединения определенных приложений, и ставит будильник на ~4 минуты, после чего отключается

Декодируем Base64, и получаем следующие значения:

com.android.vending, com.google.android.gms, com.kaspersky.android.antivirus, com.kms.free, com.samsung.android.sm, com.samsung.android.sm.policy, com.samsung.android.securitylogagent, com.miui.securitycenter, com.miui.guardprovider

То есть троян отключает сеть всем антивирусам на устройстве, заворачивая их трафик внутрь туннеля, который ведет в никуда.

Помимо прочего, в коде и ресурсах можно найти обрывки html, и одну большую WebView. Разобрав, получаем ряд экранов:

Декодированные HTML
Декодированные HTML

Из них следует, что приложение «обновляется», просит дать ему доступ к специальным возможностям, затем говорит «Приложение несовместимо с устройством», и якобы удаляется с устройства.

Осталось только понять, что именно оно устанавливает. Натравливаем LLM, чтобы она расковыряла обфусцированные ресурсы, и она возвращается с таким скриптом:

Отсюда понимаем, ресурсы в assets зашифрованы AES-256 и носят безобидные имена вроде.db,.idx,.cache,.bin, а ключи лежат в.dex файлах, и, по классике, в base64. Открываем config.json, и находим ссылку

https://o3-rc3.akave.xyz/omni/2bb01ddbf2344fc7.bin?X‑Amz‑Algorithm=AWS4-HMAC‑SHA256...

Это и есть основной payload трояна. Можно заметить, что у файла расширение.bin, чтобы вызвать меньше подозрения у компании‑владельца бакета. По‑сути это просто наивно переименованный.apk. В дальнейших вариациях вирус начнет лучше мимикрировать — под.mp4 файл с реальными байтами mp4-бокса в начале файла.

Приводим этот файл к.apk формату, запускаем jadx, иии... Снова куча обфусцированного кода. Однако злоумышленник допустил ошибку, и зачем‑то зашил дебажную сборку в ассеты самого первого приложения, и благодаря этому у нас появилась возможность взглянуть на кишки вируса:

Из этого мы можем узнать список возможностей:

Кража SMS и звонков банка

  1. становится приложением по умолчанию для SMS (DefaultSmsActivity), читает и отправляет сообщения незаметно (HeadlessSmsSendService, SmsReceiver, MmsReceiver)

  2. команды MSG_SMS_*: список переписок, чтение, отправка, массовая рассылка

  3. перехват одноразовых кодов из банковских SMS

Слежка за экраном и вводом

  1. трансляция экрана в реальном времени: через MediaProjection и через спецвозможности (MSG_VNC_*, MediaProjectionService)

  2. удалённое управление вводом (MSG_VNC_INPUT)

  3. кейлоггер (KeylogService, MSG_KEYLOG_EVENT)

  4. перехват PIN и графического ключа (MSG_SET_PRIORITY_PIN)

Прослушка и съёмка

  1. микрофон (MSG_MIC_*)

  2. камера (MSG_CAMERA_*)

Чтение устройства

  1. контакты (MSG_CONTACTS_*)

  2. файлы: список, скачивание, удаление, превью (MSG_FILE_*)

  3. список и запуск приложений, удаление (MSG_APP_*)

  4. сведения об устройстве (DeviceInfo)

Уведомления

  1. чтение всех уведомлений (NotificationCaptureService)

  2. фейковые уведомления и пуш‑события (MSG_FAKE_NOTIFICATION, MSG_PUSH_EVENT)

Скрытность и удержание

  1. прячется из меню приложений, скрытный режим (MSG_STEALTH_MODE_*)

  2. сопротивление удалению (anti_uninstall)

  3. сам выдаёт себе разрешения через спецвозможности (AutoPermissionService)

  4. управление экраном: разблокировка, сон, пробуждение (MSG_SCREEN_UNLOCK/SLEEP/WAKE), чтобы работать, пока жертва не видит

Общается вирус по сокету через свой бинарный протокол, и по возможности может загрузить для себя дополнительные модули:

Итак, имея всю эту информацию, осталась последняя часть загадки: куда стекаются украденные данные?

Часть 2: Сетевая инфраструктура

Рецепт тот же — берем LLM, даем вилку, и просим почистить обфусцированные исходники и зашифрованные ассеты. На выходе получаем такой скрипт:

Что ведет нас к очередному конфигу с адресами злоумышленника

Отсюда мы получаем эндпоинт

/api/v2/device/sync

И список доменов

rocketsmm.ru
cloudmetric.ru
медиатека‑ру.рф
облакоплюс.рф

Дергаем whois на каждый из доменов, и получаем

nserver: ns1.reg.ru.

nserver: ns2.reg.ru.

state: REGISTERED, DELEGATED, UNVERIFIED

person: Private Person

registrar: REGRU‑RU

admin‑contact: http://www.reg.ru/whois/admin_contact

created: 2026–08-06T17:47:11Z

paid‑till: 2027–08-06T17:47:11Z

free‑date: 2027–09-06

source: TCI

Затем дергаем dig +short A, и получаем адрес VPS, куда утекают данные.

Итого, в атаке задействованы 3 независимых звена:

  1. s3 с основным вирусом

  2. домены, куда отправляются запросы

  3. VPS

Часть 3: Обращения и реакции

Я попытался связаться со всеми тремя звеньями, чтобы остановить атаку. У американских и европейских компаний, чьи хранилища и сервера были задействованы, в среднем занимало несколько часов на расследование, обнуление роутингов и удаление аккаунтов.

В отдельных случаях от письма до удаления проходили буквально минуты:

Однако злоумышленник поднимал новые хранилища и VPS за считанные часы, и по‑сути все это превратилось в кошки‑мышки: делается новая сборка смотрящая на новую инфраструктуру, запускается очередная рассылка ботами, атака продолжается.

За это время я разобрал уже 4 разных apk, у которых одна и та же подпись, и которые смотрят на одни и те же домены. И эту атаку не остановить, пока домены, принадлежащие reg.ru активны. Инфраструктура просто пересобирается, а данные новых и ранее зараженных пользователей продолжают утекать. Даже команда телеги, известная свой медлительностью, успела снести канал за несколько дней.

Прошла почти неделя с тех пор, как были отправлены письма в abuse@reg.ru, response@f6.ru, cert@kaspersky.com и incident@cert.gov.ru. Но ответ пришел только от reg.ru:

Согласно законодательству Российской Федерации, регистратор не является лицом, уполномоченным выявлять и квалифицировать акты мошенничества (и иные правонарушения), а также разрешать споры между другими лицами и брать на себя иные полномочия судебных и правоохранительных органов. Администратор домена самостоятельно осуществляет управление доменом, несёт полную ответственность за материалы, размещённые на его ресурсе, и все связанные с ним действия.Как аккредитованный регистратор мы обязательно примем меры к администратору домена на основании вступившего в законную силу судебного решения или официального запроса организации, уполномоченной Координационным центром национального домена сети Интернет.

Никто, конечно же, ничего в итоге не сделал.

И сюда напрашивается довольно закономерное заключение: европейским и американским компаниям есть дело до утекающих данных россиян, а российским компаниям — нет.

ТГК автора

Комментарии (10)


  1. MEGA_Nexus
    28.08.2026 21:40

    И сюда напрашивается довольно закономерное заключение: европейским и американским компаниям есть дело до утекающих данных россиян, а российским компаниям - нет.

    Не совсем так.

    С 1 сентября 2026 года в РФ вводится обязательная идентификация администраторов доменов в зонах .ru, .рф и .su через российские «Госуслуги» (ЕСИА).

    Так что последние 2-3 месяца reg.ru тратят все силы на осуществление этой идентификации. Техподдержка у них сейчас мертва, т.к. там нет свободных ресурсов даже на разбор инцидентов своих клиентов, не говоря уже про ваш кейс.

    На Хабре недавно было обсуждение этой проблемы, но так как поиск на самом Хабре работает плохо, то так сходу найти эти статьи не получилось.

    К новому году может закончат весь процесс и станут активнее реагировать на письма, тикеты и инциденты.

    Сама идентификация администраторов доменов в зонах .ru, .рф и .su теоретически уменьшит количество фишинговых и мошеннических схем, подобно той, что вы описали в статье.

    P.S. Статья классная и полезная, так что я ей поставил плюсики. :)


    1. ifap
      28.08.2026 21:40

      я всё ещё смотрю на четыре домена, куда уходят перехваченные банковские коды, и ожидаю хоть каких‑до действий от уполномоченных компаний

      Уполномоченным компаниям и без того может хорошо прилететь, если потерпевший будет обладать информацией, что их предупреждали, а они мер не приняли. Но вот как сложить воедино все эти кусочки мозаики: инфу от неравнодушного гражданина с одной стороны, уголовное дело и гражданский процесс с другой - вопрос интересный.


    1. golum404
      28.08.2026 21:40

      >Так что последние 2-3 месяца reg.ru тратят все силы на осуществление этой идентификации

      А есть инормация что там в этой простейшей интеграции с 1 сторонним сервисом занимает 2-3 месяца у целой команды, включая нулевую линию техподдержки?


    1. Areso
      28.08.2026 21:40

      не говоря уже про ваш кейс.

      так его кейс "разобрали" и закрыли.
      Вот когда придут из полиции, тогда будут разбирать в действительности.
      А так простой вывод - abuse@reg.ru не работал, не работает и не будет работать, и существует чисто для проформы.
      Все 4 конторы после уведомления, по факту, соучастники.


  1. AVAF
    28.08.2026 21:40

    В это трудно поверить, но оператор бота с ненулевой вероятностью пошлёт подставное лицо в суд против рег.ру и запросто его выиграет.


    1. Areso
      28.08.2026 21:40

      В это трудно поверить, но оператор бота с ненулевой вероятностью пошлёт подставное лицо в суд против рег.ру и запросто его выиграет

      О чем будут спорить? У абсолютно любого сервиса есть ToS, и там будет что-то вроде "любая незаконная деятельность, деятельность, которая мешает соседям, деятельность, которую мы находим подозрительной, .... (еще много вариантов формулировок), приводит к приостановлению или полной остановке сервиса. В крайнем случае ваши данные будут переданы в соответствующие органы".

      Им не обязательно подтверждать, что мошенник это мошенник. Им достаточно иметь необходимое количество оснований так думать, чтобы остановить сервис (и вернуть остаток денег, ну это уже как получится)


  1. neit_kas
    28.08.2026 21:40

    Может тогда в Минцифры или РКН написать? Просто, не считая последнего емейла, всё остальное в РФ “не о том”. REG.RU, как тут уже сказали, без решения “сверху” не может действовать. Касперский - эти только в базу зловредов добавят, я думаю. Про F6, правда, не знаю, кто такие. Кстати, личное наблюдение: в соц сетях все гос и окологос структуры отвечают сильно быстрее. Если по емейлу или официальному запросу - это до 30 дней по закону, то в соцсетях (я в вк обычно им пишу, за другие не знаю) это обычно занимает не более пары часов.


    1. kulikov0 Автор
      28.08.2026 21:40

      Эти компании указаны на сайте reg.ru как компетентные организации - https://www.reg.ru/legal/abuse/#expanders=c0


  1. AVAF
    28.08.2026 21:40

    Вспомнил - весной загружал подобную АПКашку на вирустотал, был первым. Через день ещё раз загрузили. И всё, числится зелёным до сих пор, никто не ловит. bbb88f69bfb06f583611ea213039fd8677ef15349faba838c21d34117dbd072b


  1. mindego
    28.08.2026 21:40

    Неудивительно, что Вы получили такой ответ от регистратора. Если Вы попробуете обратиться к регистратору домена akave.xyz (Hosting Concepts B.V. d/b/a Registrar.eu) с той же просьбой, то получите аналогичный ответ - контент это не область ответственности регистратора.
    Для доменов .ru/рф есть всего одна причина, по который регистратор может самостоятельно досрочно снять домен с делегирования - ложные данные администратора (и то требует 7-дневной проверки, если конечно, данные позволяют произвести проверку - зарегистрированный на Приватова Привата Приватовича домен будет, скорее всего, заблокирован сразу).
    Это, однако, не значит, что на таких жуликов нет управы. Есть и она называется "поступление регистратору мотивированного обращения организации, указанной Координатором как компетентной в определении нарушений в сети Интернет". Это работает и работает довольно быстро.
    Список таких организаций доступен по на сайте Координационного центра https://cctld.ru/help/safety/competent/
    По опыту могу сказать, что чаще всего поступают обращения от RU-CERT и БИЗон , но и остальные тоже вполне часто давят жуликов. Особенно смешно, когда подавленные жулики начинают катить бочку на регистратора.