В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion.
Для усложнения анализа было использовано:
• 1 техника BadPack
• 2 этапа загрузки нативных библиотек
• 1 обфускация на основе LLVM
• 6 проверок на выполнение в виртуальной среде
• и несчитанное количество MBA-выражений
После долгих
В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию.
Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы.
Разбор того, что лежало под слоем обфускации — в нашем блоге ⬅️
#TI #Android #Malware
@ptescalator
