Муниципальное бюджетное общеобразовательное учреждение Отрадненская вечерняя (сменная) общеобразовательная школа
Образование · 5 июня 2026 г.
УБК МВД России зафиксировано появление новой угрозы для пользователей Android — вредоно... — 5 июня 2026 г. в 08:33:50.864
УБК МВД России зафиксировано появление новой угрозы для пользователей Android — вредоносного программного обеспечения под названием Drama RAT. Это полноценный инструмент удалённого доступа, способный похищать конфиденциальные данные, управлять банковскими приложениями и полностью блокировать устройство. Распространение Drama RAT строится на классической социальной инженерии. Жертва получает фишинговое сообщение в мессенджере, SMS или по электронной почте. Злоумышленники предлагают привлекательный контент: бесплатный доступ к Яндекс.Музыке, ChatGPT или VPN, моды для Minecraft, Roblox, PUBG, а также файлы с интригующими названиями вроде «Фотоальбом (13)», «Декларация» или «Счёт на оплату». После запуска приложение показывает окно с требованием обновления: «Эта версия больше не поддерживается. Пожалуйста, обновите». Это психологический трюк, чтобы жертва не закрыла программу, а позволила ей в фоновом режиме загрузить с командного сервера второй, основной этап вредоноса. Следующий критический момент — запрос доступа к Службе специальных возможностей (Accessibility Service). Интерфейс успокаивает: «Обычно это занимает не больше 10 секунд. После этого вы сможете пользоваться приложением как обычно». Нажимая «Открыть настройки» и затем «ОК» в системном окне, пользователь неосознанно даёт вредоносу колоссальные права: отслеживать все действия, читать содержимое экрана, перехватывать набираемый текст (включая пароли и номера карт) и даже имитировать жесты — касания и свайпы. Затем троян требует установить PIN-код блокировки экрана. Это нужно, чтобы злоумышленник мог удалённо разблокировать устройство, войти в банковское приложение и, при необходимости, заблокировать доступ самому владельцу. Drama RAT превращает смартфон в полностью управляемого «зомби». На панели администратора в реальном времени отображается: IP-адрес и геолокация, версия Android, уровень заряда, датчики освещённости и положения, а также — какое приложение открыто на экране жертвы. Злоумышленник видит, пользуетесь ли вы банком, мессенджером или почтой. Функционал трояна позволяет: - перехватывать SMS, звонки, контакты, - включать камеру и микрофон удалённо, - читать всё, что отображается на экране (включая вводимые пароли), - блокировать доступ к настройкам, шторке уведомлений, меню питания, - запрещать установку или удаление любых приложений, - отключать Google Play Market, - предотвращать сброс к заводским настройкам. Главная особенность этого вредоноса — его нативная библиотека с именем libh2VEwO3mO.so, которая хранится в зашифрованном виде и расшифровывается только во время выполнения. Все критически важные компоненты (команды, фишинговые страницы, ключи) лежат внутри этой библиотеки в зашифрованном виде. Для связи с командным сервером используется взаимная TLS-аутентификация (mTLS). Вредонос не просто проверяет сертификат сервера — сервер тоже проверяет уникальный сертификат клиента, встроенный в библиотеку. Без извлечения этого сертификата невозможно перехватить трафик через Burp Suite или mitmproxy. Дополнительно применяется SSL Certificate Pinning — привязка к конкретному сертификату сервера, что полностью блокирует атаки «человек посередине». Инфраструктура Drama RAT многоуровневая и отказоустойчивая. Основной домен маскируется под легитимный развлекательный сервис, используются несколько CDN-провайдеров с динамически генерируемыми именами. Если все CDN-узлы заблокированы, дроппер переключается на жёстко зашитый в коде прямой IP-адрес — связь сохраняется в любых условиях. Вредонос умеет загружать второй этап (payload) фрагментами с разных CDN, расшифровывать его в памяти по алгоритму AES-GCM и запускать бесфайлово — без сохранения на диск. Это делает классическое сигнатурное обнаружение бесполезным. Кроме того, библиотека проверяет среду выполнения: ищет порты Frida (27042, 27043), эмуляторы, отладочные флаги (TracerPid). При обнаружении анализа возвращаются поддельные данные, а реальный C2-сервер остаётся скрытым. Рекомендации по защите Для пользователей Уст

