CTT Report Hub #ParsedReport #CompletenessLow 04-09-2026 Drama RAT — a malicious application that truly makes things sad after installation https://habr.com/ru/companies/pt/articles/1077814/ Report completeness: Low Threats: Drama_rat Edxposed_tool Victims: Android…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые приложения и поддельные обновления. Он использует службы доступности (Accessibility services) для кражи данных, захвата содержимого экрана и нажатий клавиш, перехвата SMS, отображения фишинговых оверлеев, управления функциями устройства, а также для закрепления (persistence) в системе, одновременно уклоняясь от анализа и удаления с помощью зашифрованных полезных нагрузок, оверлеев, анти-отладки и частых самопроверок.
-----
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые сообщения в мессенджерах. Оно маскируется под VPN-сервисы, банковские приложения, взломанные утилиты и поддельные обновления. Дроппер запрашивает разрешение на установку приложений из неизвестных источников, выполняет отпечаток устройства с помощью хеша SHA-256, полученного из Android ID и хеша подписи приложения, и отправляет этот идентификатор на сервер управления (C2). Сервер возвращает зашифрованную полезную нагрузку и фрагмент ключа. Дроппер расшифровывает полезную нагрузку с использованием полученного фрагмента, встроенного ключа и хеша подписи дроппера, устанавливает вредоносное приложение и удаляет полезную нагрузку и фрагмент ключа.
После установки ВПО отправляет на C2-сервер информацию об устройстве, включая версию Android, состояние батареи, тип сети, обои, данные SIM-карты, предоставленные разрешения, установленные приложения и другие сведения об устройстве. Периодически она отправляет данные о статусе и показания акселерометра для поддержания связи. Drama RAT злоупотребляет службами доступности Android для чтения содержимого интерфейса, манипуляции буфером обмена, кражи данных браузера, мониторинга активности и автоматического предоставления дополнительных разрешений, включая доступ к SMS, контактам, микрофону и записи экрана. Она скрывает запросы разрешений с помощью чёрных наложений и использует практически прозрачные наложения для сокрытия индикаторов записи, введённых в новых версиях Android.
Вредоносное ПО (ВПО) способно перехватывать и отправлять SMS-сообщения, становиться приложением по умолчанию для SMS, перехватывать нажатия клавиш, отображать фишинговые оверлеи, красть учетные данные и данные приложений, записывать и транслировать содержимое экрана, получать доступ к микрофону и камере, собирать контакты, учетные данные учетных записей и геолокацию, а также управлять звонками. Оно может скрывать свою иконку и уведомления сторонних приложений, получать от C2-сервера целевые списки приложений и проводить DDoS-атаки на указанные цели. Многоязычные фишинговые оверлеи поддерживают 29 языков.
Drama RAT обеспечивает закрепление с помощью задач Android AlarmManager, которые выполняются каждые восемь секунд, проверяя подключение, разрешения, статус функции «Специальные возможности» (Accessibility) и работу компонентов перед перезапуском неактивных функций. Он перенаправляет попытки доступа к настройкам для удаления или отзыва разрешений, что затрудняет стандартное удаление. Меры противодействия анализу включают мусорные артефакты, поддельные файлы DEX, повреждённый AndroidManifest.xml, зашифрованные строки и шаблоны HTML, обнаружение root-доступа и инструментов инструментирования, противодействие отладке, перехват хуков Frida и проверки ptrace.