VMTech
Обсудить проект →

Шпион Corp MDM атакует логистику через поддельные страницы Google Play

Шпион Corp MDM атакует логистику через поддельные страницы Google Play

Исследователи Have I Been Squatted выявили кампанию против логистических компаний, в которой Android-шпионское ПО Corp MDM распространяют через фальшивые страницы Google Play под брендами CEVA и TKW Logistics. APK с именем пакета com.corp.mdm маскируется под системную службу, перехватывает новые входящие SMS и умеет включать безусловную переадресацию звонков.

Вредоносное приложение запрашивает разрешения на доступ к SMS, телефонии и уведомлениям. После установки оно убирает обычный значок из списка приложений и поддерживает скрытую фоновую службу, что затрудняет обнаружение пользователем.

Как устроено управление заражённым устройством

Для связи с инфраструктурой операторов оба изученных образца используют жёстко заданный IP-адрес 69.55.61.82. На нём размещались не только управляющий сервер, но и страницы для кражи учётных данных, а также дополнительные Windows-вредоносы, нацеленные на логистический сектор.

После запуска Corp MDM регистрирует идентификатор Android-устройства на сервере, отправляет служебную телеметрию каждые 30 секунд и регулярно запрашивает команды. Среди доступных функций — проверка связи, включение и отмена переадресации, отправка результата выполнения команд и отключение компонентов импланта с очисткой данных приложения.

На порту 3456 исследователи нашли защищённую паролем административную панель. В её интерфейсе предусмотрены также команды определения геопозиции и блокировки устройства, однако в самом изученном вредоносном коде их поддержки не обнаружено.

Почему ограниченный перехват SMS опасен

Corp MDM не выгружает уже накопленную переписку: он передаёт только сообщения, полученные после выдачи разрешения. Но этого достаточно для перехвата одноразовых кодов, уведомлений о сбросе пароля, восстановления доступа, транзакциях, а также сообщений о диспетчеризации и доставке.

На управляющий сервер уходят идентификатор устройства, отправитель, полный текст и время получения SMS. Бен Фолланд отмечает, что эти данные передаются по незашифрованному HTTP. Исследователи также указывают на ошибки в коде, которые мешают части возможностей программы, и предполагают использование ИИ при её разработке.

Контекст атак на перевозчиков

Have I Been Squatted связывает активность с более широкой кампанией, сочетающей кражу учётных данных и Windows-вредоносы. Атрибуция исполнителей пока не подтверждена; на возможную армянскую или российскую связь указывают локализованные элементы панели и код из связанной инфраструктуры.

Для бизнеса практический вывод — не допускать установку APK из ссылок и неофициальных магазинов, контролировать разрешения на SMS и звонки на корпоративных Android-устройствах и внимательно проверять сообщения, связанные с маршрутами, доставкой, оплатой и восстановлением доступа.

#androidsecurity#logistics#mobilemalware#phishing
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 24.09.2026
Instagram

Шпион Corp MDM атакует логистику через поддельные страницы Google Play

Открыть публикацию в Instagram ↗