Без рут-прав, без взлома прошивки, через системные службы. Троян Octagon использует штатные опции Android для кражи валюты

Новый вредонос для Android использует специальные возможности системы для перехвата данных с экрана.


xykli6xylgs6tzv30a60pbqemypg6m30.jpg

Новый вредонос для Android позволяет преступникам управлять смартфоном жертвы прямо во время работы с банковскими приложениями и криптокошельками, перехватывать коды подтверждения и подменять элементы интерфейса. Специалисты iVerify обнаружили Octagon в июне 2026 года. Разработчик AndroidKitKat продает программу на киберпреступных форумах за $1400 в месяц.

Первые объявления об Octagon появились 1 июня. AndroidKitKat предлагает вредонос по модели подписки , а 29 июня сообщил о выпуске версии 1.2. Покупатели получают готовую панель управления для Windows и вредоносное приложение для Android. После заражения оператор может просматривать установленные программы, читать содержимое экрана, запускать нужные приложения и удаленно нажимать кнопки, вводить текст и выполнять жесты.

Главным инструментом Octagon служат специальные возможности Android. Если пользователь разрешает приложению доступ к ним, вредонос получает сведения об элементах интерфейса других программ. Поверх настоящего окна Octagon может показать поддельную страницу и попросить ввести пароль, исходную фразу криптокошелька или другие данные учетной записи. Готовые шаблоны созданы для Trust Wallet, Binance и MEXC, а покупатели могут добавлять собственные.

Панель управления также умеет определять установленные приложения и считывать отображаемый баланс. Среди целей iVerify обнаружила Trust Wallet, MetaMask, Binance, MEXC и TON Keeper. В списке присутствуют Telegram, WhatsApp и Viber. В описании версии 1.1 разработчик заявлял, что встроил 457 правил для разных приложений.

Octagon способен перехватывать СМС и одноразовые коды, снимать снимки экрана, получать ПИН-коды, пароли и графические ключи разблокировки. Один из изученных вариантов запрашивал разрешения на чтение, получение и отправку СМС, после чего пересылал входящие сообщения оператору. В другом варианте функцию встроили, но разрешение во время первоначальной настройки не запрашивали.

Для связи с управляющим сервером троян открывает зашифрованное соединение по порту TCP 4444. Во всех трех изученных образцах специалисты нашли одинаковый пакет com.kisa.octagonpanel, службу WardAccessibilityService, механизм обмена командами Ward и Guardian и стандартную ключевую фразу octagon-default-key-change-me. Адреса серверов и внешний вид приложений при этом различались.

Вредонос старается как можно дольше оставаться активным после установки. Один из вариантов автоматически запускается после перезагрузки, использует отдельный фоновый процесс, планировщики Android, исключение из энергосбережения и другие способы восстановить работу. Для маскировки программа может показывать совершенно постороннее содержимое. В одном образце после запуска открывалась страница игры Lifted Dreams, тогда как вредоносные функции продолжали работать в фоне.

Специалисты также связали Octagon с кампанией BH Alert, которую ранее изучала Dream Group. В ней злоумышленники использовали оформление гражданской обороны Бахрейна, поддельные страницы Google Play и государственных сайтов и многоступенчатую цепочку установки. Финальный компонент имел тот же пакет com.kisa.octagonpanel, использовал порт 4444, одинаковую ключевую фразу и те же механизмы Ward и Guardian.

Octagon может работать даже в ситуации, когда Google Play Защита сообщает, что вредоносных приложений на устройстве не обнаружила. Причина в том, что значительная часть возможностей строится на штатных функциях Android, доступ к которым пользователь сам разрешает установленному приложению.

Чтобы выявить заражение, iVerify рекомендует обращать внимание на приложения, установленные не из официального магазина и запрашивающие доступ к специальным возможностям, списку программ, работе в фоне и исключению из энергосбережения. Дополнительно стоит проверять соединения по TCP-порту 4444 и характерные строки WardAccessibilityService, OctagonBridge и WARD_GATE_ANSWER. Поскольку адреса серверов и внешний вид приманок меняются, поведение приложения указывает на заражение надежнее, чем отдельные сетевые адреса.