Злоумышленники воспользовались страхом жителей Бахрейна перед ракетными ударами и начали распространять поддельное приложение для экстренных оповещений, которое получало полный контроль над смартфоном.
Вредоносная программа маскировалась под официальное приложение BH Alert от службы гражданской обороны Бахрейна. Для распространения создатели кампании подготовили сайты, похожие на Google Play и государственные порталы страны. На страницах размещались вымышленные отзывы, данные о 100 тыс. установок и ложные сообщения о проверке через Google Play Protect.
После нажатия кнопки установки сайт запускал правдоподобную анимацию, а затем загружал файл напрямую, в обход официального магазина. Специалисты Dream Research Labs обнаружили несколько доменов с одинаковой схемой распространения. Некоторые страницы также отслеживали переходы и нажатия через рекламные инструменты Meta*.
Вредоносная программа состояла из четырех этапов. Сначала скрытый загрузчик расшифровывал код, замаскированный под файл шрифта. Затем приложение показывало инструкции якобы для настройки экстренных уведомлений и убеждало владельца разрешить установку программ из неизвестных источников.
На одном из этапов программа создавала поддельное подключение через виртуальную частную сеть. Большинство приложений теряли доступ к интернету, тогда как компоненты вредоносной программы продолжали работать. На экране сохранялось уведомление с требованием завершить установку, что подталкивало владельца продолжить настройку.
После установки основной модуль OctagonPanel запрашивал доступ к специальным возможностям Android, сообщениям, контактам, уведомлениям, звонкам и работе в фоновом режиме. Приложение также пыталось стать основной программой для SMS и телефонных вызовов.
Полученные разрешения позволяли перехватывать сообщения и одноразовые коды, читать список контактов, делать снимки экрана, следить за владельцем и похищать код разблокировки. Операторы могли удаленно нажимать кнопки, запускать приложения, менять настройки и показывать поддельные окна поверх банковских программ, чтобы красть учетные данные.
Для связи с управляющим сервером использовался собственный протокол с шифрованием AES-GCM. Вредоносная программа регулярно отправляла сведения о состоянии устройства и могла получать новые адреса серверов, если основной канал становился недоступен.
Закрепиться в системе помогали автоматический запуск после перезагрузки, отдельный защитный процесс, планировщики заданий, постоянное удержание процессора и беспроводного соединения в активном состоянии. Простое закрытие приложения не прекращало слежку.
Специалисты изучали образцы без запуска и не подключались к инфраструктуре злоумышленников. Масштаб заражений, личности операторов и способ первоначального распространения пока не установлены. Следы в коде указывают на русскоязычного разработчика, однако подтверждений связи с государственными структурами нет.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.