avatar
ESCalator
@ptescalator
03.07.2026 12:38
Гражданин, обновитесь 🫵

Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО.

В песочнице сработала метка «Формат подделан» с вердиктом apk.tampered, образец сохранял подозрительные файлы с расширением .png (файловые дропы) и загружал код напрямую в память (DEX-дампы).

Мы решили копнуть глубже — и не зря. В ходе исследования нам удалось:

Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году.

Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО.

Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки.

О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в нашем блоге на Хабре.

#avlab #sandbox #ti #android
@ptescalator
🔥 14
👏 12
👍 11
2 21 4.5K

Обсуждение 2

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

ESCalator

8K
Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)
Открыть в Telegram