ClayRat 2.0: Android-пацаны под прицелом WhatsApp и TikTok

ClayRat 2.0: Android-пацаны под прицелом WhatsApp и TikTok

Пока пользователи листают ленту и ставят лайки, на их Android-устройствах тихо разворачивается ClayRat — свежий кибершпион для мобильных, который за последние пару месяцев разросся до 600+ образцов и 50 дропперов. Русские Telegram-каналы и поддельные сайты под видом популярных приложений вроде WhatsApp, TikTok, Google Photos и YouTube теперь используются как приманка, чтобы заставить юзеров скачать APK-файлы.

Классический ход для хакеров: на сайте якобы миллионы скачиваний, поддельные отзывы и «подтверждённая популярность» — всё, чтобы жертва почувствовала себя частью толпы и кликнула на кнопку. В других случаях жертв заманивают под видом «YouTube Plus» с премиум-функциями, где в APK спрятан шпионский дроппер. Платформа думает, что это безобидное обновление Play Store, а на самом деле внутри скрыт зашифрованный payload, готовый к работе.

Когда ClayRat уже на устройстве, начинается веселье: он умудряется воровать SMS, логи звонков, уведомления, список установленных приложений, делает фото фронталкой без ведома юзера, отправляет сообщения и звонит с твоего телефона. И всё это с одного легковесного APK, который маскируется под «обычное приложение», пока бэкэнд через HTTP командует, что делать дальше.

Особенно цинично то, что ClayRat превращает заражённое устройство в распространителя malware: каждый контакт в телефонной книге получает ссылку на заражённый APK, и вирус сам себя рассылает, расширяя охват без участия оператора. Это как пираты, которые не только крадут данные, но и строят флотоводство из чужих смартфонов.

Google уже включила Play Protect, который ловит известные версии ClayRat, но как показывает практика, пользователи всё равно подхватывают новейшие итерации. Проблему усугубляет тот факт, что бюджетные Android-смартфоны, особенно в Африке, приходят с предустановленными приложениями с повышенными привилегиями — часть из них сама передаёт данные третьим лицам, включая идентификаторы устройств и геопозицию. Исследование Университета Люксембурга и Université Cheikh Anta Diop выявило, что из 1 544 APK, установленных на семь смартфонов, 145 сливают конфиденциальные данные, 249 открывают критические компоненты без защиты, а 226 выполняют привилегированные команды. Некоторые приложения умеют чит-коды для SMS, включая чтение, отправку и удаление, а 33 проводят скрытые установки других APK.

ClayRat — это не просто шпион, это полноценный мобайл-ботнет в кармане пользователя. Он умеет маскироваться, избегать обнаружения, шифровать свои payload’ы и распространяться через жертв, превращая каждый смартфон в узел атаки.

Мораль простая: если на устройстве вдруг появился «обновлённый WhatsApp» или «YouTube Plus», не спеши нажимать Install. Каждое APK теперь может быть маленьким ClayRat’ом с фронталкой на страже и почтовым спамом для твоих контактов. Android — это уже не просто операционная система, а поле для экспериментов хакеров с живыми, подвижными устройствами.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять