เบงเบดเบ—เบตเบ—เบตเปˆ Android Trojan Gustuff skims เบ„เบตเบก (fiat เปเบฅเบฐ crypto) เบˆเบฒเบเบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบ—เปˆเบฒเบ™

เบงเบดเบ—เบตเบ—เบตเปˆ Android Trojan Gustuff skims เบ„เบตเบก (fiat เปเบฅเบฐ crypto) เบˆเบฒเบเบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบ—เปˆเบฒเบ™

เบžเบฝเบ‡เปเบ•เปˆเบกเบทเป‰เบญเบทเปˆเบ™ Group-IB เปเบˆเป‰เบ‡ เบเปˆเบฝเบงเบเบฑเบšเบเบดเบ”เบˆเบฐเบเปเบฒเบ‚เบญเบ‡เป‚เบ—เบฅเบฐเบชเบฑเบšเบกเบทเบ–เบท Android Trojan Gustuff. เบกเบฑเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบชเบฐเป€เบžเบฒเบฐเปƒเบ™เบ•เบฐเบซเบผเบฒเบ”เบชเบฒเบเบปเบ™, เป‚เบˆเบกเบ•เบตเบฅเบนเบเบ„เป‰เบฒเบ‚เบญเบ‡ 100 เบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ•เปˆเบฒเบ‡เบ›เบฐเป€เบ—เบ”เบ—เบตเปˆเปƒเบซเบเปˆเบ—เบตเปˆเบชเบธเบ”, เบœเบนเป‰เปƒเบŠเป‰เบกเบทเบ–เบท 32 crypto wallets, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™ e-commerce เบ‚เบฐเบซเบ™เบฒเบ”เปƒเบซเบเปˆ. เปเบ•เปˆเบœเบนเป‰เบžเบฑเบ”เบ—เบฐเบ™เบฒ Gustuff เปเบกเปˆเบ™เบญเบฒเบŠเบฐเบเบฒเบเบณเบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบ—เบตเปˆเป€เบงเบปเป‰เบฒเบžเบฒเบชเบฒเบฅเบฑเบ”เป€เบŠเบเบžเบฒเบเปƒเบ•เป‰เบŠเบทเปˆเบซเบผเบดเป‰เบ™เบงเปˆเบฒ Bestoffer. เบˆเบปเบ™เบเปˆเบงเบฒเบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰, เบฅเบฒเบงเป„เบ”เป‰เบเบปเบเบเป‰เบญเบ‡ Trojan เบ‚เบญเบ‡เบฅเบฒเบงเป€เบ›เบฑเบ™ "เบœเบฐเบฅเบดเบ”เบ•เบฐเบžเบฑเบ™เบ—เบตเปˆเบฎเป‰เบฒเบเปเบฎเบ‡เบชเปเบฒเบฅเบฑเบšเบœเบนเป‰เบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบฎเบนเป‰เปเบฅเบฐเบ›เบฐเบชเบปเบšเบเบฒเบ™."

เบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบขเบนเปˆ Group-IB Ivan Pisarev เปƒเบ™เบเบฒเบ™เบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเบ‚เบญเบ‡เบฅเบฒเบง, เบฅเบฒเบงเป€เบงเบปเป‰เบฒเบขเปˆเบฒเบ‡เบฅเบฐเบญเบฝเบ”เบเปˆเบฝเบงเบเบฑเบšเบงเบดเบ—เบตเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡ Gustuff เปเบฅเบฐเบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ‚เบญเบ‡เบกเบฑเบ™เปเบกเปˆเบ™เบซเบเบฑเบ‡.

Gustuff เบฅเปˆเบฒเบซเบฒเปƒเบœ?

Gustuff เป€เบ›เบฑเบ™เบ‚เบญเบ‡ malware เบฅเบธเป‰เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบตเบŸเบฑเบ‡เบŠเบฑเบ™เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบขเปˆเบฒเบ‡เป€เบ•เบฑเบกเบชเปˆเบงเบ™. เบญเบตเบ‡เบ•เบฒเบกเบœเบนเป‰เบžเบฑเบ”เบ—เบฐเบ™เบฒ, Trojan เป„เบ”เป‰เบเบฒเบเป€เบ›เบฑเบ™ malware AndyBot เบฎเบธเปˆเบ™เปƒเบซเบกเปˆเปเบฅเบฐเบ›เบฑเบšเบ›เบธเบ‡เปƒเบซเบกเปˆ, เป€เบŠเบดเปˆเบ‡เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆเป€เบ”เบทเบญเบ™เบžเบฐเบˆเบดเบ 2017 เป„เบ”เป‰เป‚เบˆเบกเบ•เบตเป‚เบ—เบฅเบฐเบชเบฑเบš Android เปเบฅเบฐเบฅเบฑเบเป€เบ‡เบดเบ™เบœเปˆเบฒเบ™ phishing web forms masquerading เป€เบ›เบฑเบ™เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบกเบทเบ–เบทเบ‚เบญเบ‡เบ—เบฐเบ™เบฒเบ„เบฒเบ™เบชเบฒเบเบปเบ™เบ—เบตเปˆเบกเบตเบŠเบทเปˆเบชเบฝเบ‡เปเบฅเบฐเบฅเบฐเบšเบปเบšเบเบฒเบ™เบŠเปเบฒเบฅเบฐเป€เบ‡เบดเบ™. Bestoffer เบฅเบฒเบเบ‡เบฒเบ™เบงเปˆเบฒเบฅเบฒเบ„เบฒเป€เบŠเบปเปˆเบฒ Gustuff Bot เปเบกเปˆเบ™ $800 เบ•เปเปˆเป€เบ”เบทเบญเบ™.

เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡ Gustuff เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เบงเปˆเบฒ Trojan เบกเบตเบ—เปˆเบฒเปเบฎเบ‡เบ—เบตเปˆเบˆเบฐเป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเบฅเบนเบเบ„เป‰เบฒเป‚เบ”เบเปƒเบŠเป‰เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบกเบทเบ–เบทเบ‚เบญเบ‡เบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ—เบตเปˆเปƒเบซเบเปˆเบ—เบตเปˆเบชเบธเบ”, เป€เบŠเบฑเปˆเบ™: Bank of America, Bank of Scotland, JPMorgan, Wells Fargo, Capital One, TD Bank, PNC Bank, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบเบฐเป€เบ›เบปเบฒเป€เบ‡เบดเบ™ crypto. Bitcoin Wallet, BitPay, Cryptopay, Coinbase, เปเบฅเบฐเบญเบทเปˆเบ™เป†.

เปƒเบ™เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™เบชเป‰เบฒเบ‡เป€เบ›เบฑเบ™ Trojan เบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ„เบฅเบฒเบชเบชเบดเบ, เปƒเบ™เบชเบฐเบšเบฑเบšเบ›เบฐเบˆเบธเบšเบฑเบ™ Gustuff เป„เบ”เป‰เบ‚เบฐเบซเบเบฒเบเบขเปˆเบฒเบ‡เบซเบผเบงเบ‡เบซเบผเบฒเบเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเบเบฒเบ™เป‚เบˆเบกเบ•เบต. เบ™เบญเบเป€เบซเบ™เบทเบญเบˆเบฒเบเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™ Android เบชเปเบฒเบฅเบฑเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™, เบšเปเบฅเบดเบชเบฑเบ” fintech เปเบฅเบฐเบšเปเบฅเบดเบเบฒเบ™ crypto, Gustuff เปเบกเปˆเบ™เปเบ™เปƒเบชเปˆเบœเบนเป‰เปƒเบŠเป‰เบ‚เบญเบ‡เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เปƒเบ™เบ•เบฐเบซเบฅเบฒเบ”, เบฎเป‰เบฒเบ™เบ„เป‰เบฒเบญเบญเบ™เป„เบฅเบ™เปŒ, เบฅเบฐเบšเบปเบšเบเบฒเบ™เบˆเปˆเบฒเบเป€เบ‡เบดเบ™เปเบฅเบฐเบœเบนเป‰เบชเบปเปˆเบ‡เบ‚เปˆเบฒเบงเบ—เบฑเบ™เบ—เบต. เป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐ, PayPal, Western Union, eBay, Walmart, Skype, WhatsApp, Gett Taxi, Revolut เปเบฅเบฐเบญเบทเปˆเบ™เป†.

เบˆเบธเบ”เป€เบ‚เบปเป‰เบฒ: เบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญเบกเบฐเบซเบฒเบŠเบปเบ™

Gustuff เบกเบตเบฅเบฑเบเบชเบฐเบ™เบฐเป€เบ›เบฑเบ™ vector "เบ„เบฅเบฒเบชเบชเบดเบ" เบ‚เบญเบ‡เบเบฒเบ™เป€เบˆเบฒเบฐเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป‚เบ—เบฅเบฐเบชเบฑเบšเบชเบฐเบซเบผเบฒเบ” Android เป‚เบ”เบเบœเปˆเบฒเบ™เบ—เบฒเบ‡เป„เบ›เบชเบฐเบ™เบต SMS เบ—เบตเปˆเบกเบตเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบš APKs. เป€เบกเบทเปˆเบญเบญเบธเบ›เบฐเบเบญเบ™ Android เบ•เบดเบ”เป€เบŠเบทเป‰เบญ Trojan เบ•เบฒเบกเบ„เปเบฒเบชเบฑเปˆเบ‡เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ, Gustuff เบญเบฒเบ”เบˆเบฐเปเบœเปˆเบ‚เบฐเบซเบเบฒเบเบ•เบทเปˆเบกเบญเบตเบเป‚เบ”เบเบœเปˆเบฒเบ™เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™เบ•เบดเบ”เบ•เปเปˆเบ‚เบญเบ‡เป‚เบ—เบฅเบฐเบชเบฑเบšเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเบซเบผเบทเบœเปˆเบฒเบ™เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ. เบเบฒเบ™เบ—เปเบฒเบ‡เบฒเบ™เบ‚เบญเบ‡ Gustuff เบ–เบทเบเบญเบญเบเปเบšเบšเบกเบฒเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญเบกเบฐเบซเบฒเบŠเบปเบ™เปเบฅเบฐเบเบฒเบ™เบฅเบปเบ‡เบ—เบทเบ™เบชเบนเบ‡เบชเบธเบ”เบ‚เบญเบ‡เบ—เบธเบฅเบฐเบเบดเบ”เบ‚เบญเบ‡เบœเบนเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบ‚เบญเบ‡เบ•เบปเบ™ - เบกเบฑเบ™เบกเบตเบซเบ™เป‰เบฒเบ—เบตเปˆ "เบ•เบทเปˆเบกเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”" เป€เบ›เบฑเบ™เป€เบญเบเบฐเบฅเบฑเบเป€เบ‚เบปเป‰เบฒเปƒเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบกเบทเบ–เบทเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบ•เบฒเบกเบเบปเบ”เบซเบกเบฒเบเปเบฅเบฐเบเบฐเป€เบ›เบปเบฒเป€เบ‡เบดเบ™ crypto, เป€เบŠเบดเปˆเบ‡เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เป€เบฅเบฑเปˆเบ‡เปเบฅเบฐเบ‚เบฐเบซเบเบฒเบเบเบฒเบ™เบฅเบฑเบเป€เบ‡เบดเบ™.

เบเบฒเบ™เบชเบถเบเบชเบฒเบ‚เบญเบ‡ Trojan เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เบงเปˆเบฒเบŸเบฑเบ‡เบŠเบฑเบ™ autofill เป„เบ”เป‰เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เบขเบนเปˆเปƒเบ™เบกเบฑเบ™เป‚เบ”เบเปƒเบŠเป‰ Accessibility Service, เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเบ„เบปเบ™เบžเบดเบเบฒเบ™. Gustuff เบšเปเปˆเปเบกเปˆเบ™ Trojan เบ—เปเบฒเบญเบดเบ”เบ—เบตเปˆเบ›เบฐเบชเบปเบšเบœเบปเบ™เบชเปเบฒเป€เบฅเบฑเบ”เบ‚เป‰เบฒเบกเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™เบ›เบฐเบ•เบดเบชเปเบฒเบžเบฑเบ™เบเบฑเบšเบญเบปเบ‡เบ›เบฐเบเบญเบšเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบ‚เบญเบ‡เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบญเบทเปˆเบ™เบ—เบตเปˆเปƒเบŠเป‰เบšเปเบฅเบดเบเบฒเบ™ Android เบ™เบตเป‰. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ›เบฐเบชเบปเบกเบ›เบฐเบชเบฒเบ™เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เป€เบ•เบตเบกเป€เบ•เบฑเบกเบฅเบปเบ”เปเบกเปˆเบ™เบเบฑเบ‡เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เบซเบฒเบเบฒเบ.

เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบ”เบฒเบงเป‚เบซเบผเบ”เบเบฑเบšเป‚เบ—เบฅเบฐเบชเบฑเบšเบ‚เบญเบ‡เบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบ, Gustuff, เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡, เบชเบฒเบกเบฒเบ”เบžเบปเบงเบžเบฑเบ™เบเบฑเบšเบญเบปเบ‡เบ›เบฐเบเบญเบšเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบ‚เบญเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบญเบทเปˆเบ™เป† (เบ—เบฐเบ™เบฒเบ„เบฒเบ™, cryptocurrency, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบŠเบทเป‰เป€เบ„เบทเปˆเบญเบ‡เบญเบญเบ™เป„เบฅเบ™เปŒ, เบเบฒเบ™เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก, เปเบฅเบฐเบญเบทเปˆเบ™เป†), เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ—เบตเปˆเบˆเปเบฒเป€เบ›เบฑเบ™เบชเปเบฒเบฅเบฑเบšเบœเบนเป‰เป‚เบˆเบกเบ•เบต. . เบ•เบปเบงเบขเปˆเบฒเบ‡เป€เบŠเบฑเปˆเบ™, เบขเบนเปˆเบ„เปเบฒเบชเบฑเปˆเบ‡เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ, Trojan เบชเบฒเบกเบฒเบ”เบเบปเบ”เบ›เบธเปˆเบกเบ•เปˆเบฒเบ‡เป†เปเบฅเบฐเบ›เปˆเบฝเบ™เบ„เปˆเบฒเบ‚เบญเบ‡เบŠเปˆเบญเบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเปƒเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบ—เบฐเบ™เบฒเบ„เบฒเบ™. เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบปเบ™เป„เบเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰ Trojan เบœเปˆเบฒเบ™เบเบปเบ™เป„เบเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ—เบตเปˆเปƒเบŠเป‰เป‚เบ”เบเบ—เบฐเบ™เบฒเบ„เบฒเบ™เป€เบžเบทเปˆเบญเบ•เป‰เบฒเบ™ Trojan เบกเบทเบ–เบทเบฅเบธเป‰เบ™เบเปˆเบญเบ™, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบ™เบฐเป‚เบเบšเบฒเบเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ—เบตเปˆเบ›เบฐเบ•เบดเบšเบฑเบ”เป‚เบ”เบ Google เปƒเบ™ Android OS เบฎเบธเปˆเบ™เปƒเบซเบกเปˆ. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, Gustuff "เบฎเบนเป‰เบงเบดเบ—เบต" เป€เบžเบทเปˆเบญเบ›เบดเบ”เบเบฒเบ™เบ›เบปเบเบ›เป‰เบญเบ‡ Google Protect: เบญเบตเบ‡เบ•เบฒเบกเบœเบนเป‰เบ‚เบฝเบ™, เบซเบ™เป‰เบฒเบ—เบตเปˆเบ™เบตเป‰เป€เบฎเบฑเบ”เบงเบฝเบเบขเบนเปˆเปƒเบ™ 70% เบ‚เบญเบ‡เบเปเบฅเบฐเบ™เบต.

เบงเบดเบ—เบตเบ—เบตเปˆ Android Trojan Gustuff skims เบ„เบตเบก (fiat เปเบฅเบฐ crypto) เบˆเบฒเบเบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบ—เปˆเบฒเบ™

Gustuff เบเบฑเบ‡เบชเบฒเบกเบฒเบ”เบชเบฐเปเบ”เบ‡เบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™ PUSH เบ›เบญเบกเบ—เบตเปˆเบกเบตเป„เบญเบ„เบญเบ™เบ‚เบญเบ‡เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบกเบทเบ–เบทเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบ•เบฒเบกเบเบปเบ”เบซเบกเบฒเบ. เบœเบนเป‰เปƒเบŠเป‰เบ„เบฅเบดเบเปƒเบชเปˆเบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™ PUSH เปเบฅเบฐเป€เบซเบฑเบ™เบ›เปˆเบญเบ‡เบขเป‰เบฝเบก phishing เบ”เบฒเบงเป‚เบซเบผเบ”เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ, เบšเปˆเบญเบ™เบ—เบตเปˆเบฅเบฒเบงเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบšเบฑเบ”เบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ—เบตเปˆเบฎเป‰เบญเบ‡เบ‚เปเบซเบผเบทเบ‚เปเป‰เบกเบนเบ™ crypto wallet. เปƒเบ™เบชเบฐเบ–เบฒเบ™เบฐเบเบฒเบ™ Gustuff เบญเบทเปˆเบ™, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เปƒเบ™เบ™เบฒเบกเบ‚เบญเบ‡เบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™ PUSH เบ–เบทเบเบชเบฐเปเบ”เบ‡เบ–เบทเบเป€เบ›เบตเบ”. เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰, malware, เบ•เบฒเบกเบ„เปเบฒเบชเบฑเปˆเบ‡เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป‚เบ”เบเบœเปˆเบฒเบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡, เบชเบฒเบกเบฒเบ”เบ•เบทเปˆเบกเบ‚เปเป‰เบกเบนเบ™เปƒเบชเปˆเปƒเบ™เบŠเปˆเบญเบ‡เปเบšเบšเบŸเบญเบกเบ‚เบญเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบชเปเป‰เป‚เบเบ‡เบ—เบธเบฅเบฐเบเปเบฒ.

เบเบฒเบ™เบ—เปเบฒเบ‡เบฒเบ™เบ‚เบญเบ‡ Gustuff เบเบฑเบ‡เบ›เบฐเบเบญเบšเบกเบตเบเบฒเบ™เบชเบปเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ, เบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เปƒเบ™เบเบฒเบ™เบญเปˆเบฒเบ™ / เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS, เบเบฒเบ™เบชเบปเปˆเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เป USSD, เป€เบ›เบตเบ”เบ•เบปเบง SOCKS5 Proxy, เบ•เบดเบ”เบ•เบฒเบกเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ, เบชเบปเปˆเบ‡เป„เบŸเบฅเปŒ (เบฅเบงเบกเบ—เบฑเบ‡เบเบฒเบ™เบชเบฐเปเบเบ™เบฎเบนเบšเบžเบฒเบšเบ‚เบญเบ‡เป€เบญเบเบฐเบชเบฒเบ™, screenshots, เบฎเบนเบšเบ–เปˆเบฒเบ) เป„เบ›เบซเบฒ. เป€เบŠเบตเบšเป€เบงเบต, เบฃเบตเป€เบŠเบฑเบ”เบญเบธเบ›เบฐเบเบญเบ™เป€เบ›เบฑเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเป‚เบฎเบ‡เบ‡เบฒเบ™.

เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐ Malware

เบเปˆเบญเบ™โ€‹เบ—เบตเปˆโ€‹เบˆเบฐโ€‹เบ•เบดเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปเบฒโ€‹เบฎเป‰เบญเบ‡โ€‹เบชเบฐโ€‹เบซเบกเบฑเบโ€‹เบ—เบตเปˆโ€‹เป€เบ›เบฑเบ™โ€‹เบญเบฑเบ™โ€‹เบ•เบฐโ€‹เบฅเบฒเบโ€‹, Android OS เบชเบฐโ€‹เปเบ”เบ‡โ€‹เปƒเบซเป‰โ€‹เบœเบนเป‰โ€‹เปƒเบŠเป‰โ€‹เบ›เปˆเบญเบ‡โ€‹เบขเป‰เบฝเบกโ€‹เบ—เบตเปˆโ€‹เบกเบตโ€‹เบšเบฑเบ™โ€‹เบŠเบตโ€‹เบฅเบฒเบโ€‹เบŠเบทเปˆโ€‹เบ‚เบญเบ‡โ€‹เบชเบดเบ”โ€‹เบ—เบตเปˆโ€‹เบฎเป‰เบญเบ‡โ€‹เบ‚เปโ€‹เป‚เบ”เบ Gustuffโ€‹:

เบงเบดเบ—เบตเบ—เบตเปˆ Android Trojan Gustuff skims เบ„เบตเบก (fiat เปเบฅเบฐ crypto) เบˆเบฒเบเบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบ—เปˆเบฒเบ™
เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเบ–เบทเบเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบซเบผเบฑเบ‡เบˆเบฒเบเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบเบดเบ™เบเบญเบกเบˆเบฒเบเบœเบนเป‰เปƒเบŠเป‰เป€เบ—เบปเปˆเบฒเบ™เบฑเป‰เบ™. เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เป€เบ›เบตเบ”เบ•เบปเบงเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™, Trojan เบˆเบฐเบชเบฐเปเบ”เบ‡เปƒเบซเป‰เบœเบนเป‰เปƒเบŠเป‰เป€เบซเบฑเบ™เบ›เปˆเบญเบ‡เบขเป‰เบฝเบก:

เบงเบดเบ—เบตเบ—เบตเปˆ Android Trojan Gustuff skims เบ„เบตเบก (fiat เปเบฅเบฐ crypto) เบˆเบฒเบเบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบ—เปˆเบฒเบ™
เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบกเบฑเบ™เบˆเบฐเป€เบญเบปเบฒเป„เบญเบ„เบญเบ™เบ‚เบญเบ‡เบกเบฑเบ™เบญเบญเบ.

Gustuff เปเบกเปˆเบ™เบšเบฑเบ™เบˆเบธ, เบญเบตเบ‡เบ•เบฒเบกเบœเบนเป‰เบ‚เบฝเบ™, เป‚เบ”เบเบœเบนเป‰เบซเบธเป‰เบกเบซเปเปˆเบˆเบฒเบ FTT. เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเบ•เบดเบ”เบ•เปเปˆเบเบฑเบšเป€เบŠเบตเบšเป€เบงเบต CnC เป€เบ›เบฑเบ™เป„เบฅเบเบฐเป€เบžเบทเปˆเบญเบฎเบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡. เบซเบผเบฒเบเป†เป„เบŸเบฅเปŒเบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบเบงเบ”เบชเบญเบšเป„เบ”เป‰เปƒเบŠเป‰เบ—เบตเปˆเบขเบนเปˆ IP เป€เบ›เบฑเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เบงเบšเบ„เบธเบก 88.99.171[.]105 (เบ•เปเปˆเป„เบ›เบ™เบตเป‰เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเปเบฒเบเป€เบ–เบดเบ‡เบกเบฑเบ™ <%CnC%>).

เบซเบผเบฑเบ‡เบˆเบฒเบเป€เบ›เบตเบ”เบ•เบปเบง, เป‚เบ„เบ‡เบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ http://<%CnC%>/api/v1/get.php.

เบเบฒเบ™เบ•เบญเบšเบชเบฐ เปœเบญเบ‡ เบ„เบฒเบ”เบงเปˆเบฒเบˆเบฐเป€เบ›เบฑเบ™ JSON เปƒเบ™เบฎเบนเบšเปเบšเบšเบ•เปเปˆเป„เบ›เบ™เบตเป‰:

{
    "results" : "OK",
    "command":{
        "id": "<%id%>",
        "command":"<%command%>",
        "timestamp":"<%Server Timestamp%>",
        "params":{
		<%Command parameters as JSON%>
        },
    },
}

เปเบ•เปˆเบฅเบฐเบ„เบฑเป‰เบ‡เบ—เบตเปˆเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ–เบทเบเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡, เบกเบฑเบ™เบˆเบฐเบชเบปเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ. เบฎเบนเบšเปเบšเบšเบ‚เปเป‰เบ„เบงเบฒเบกเปเบกเปˆเบ™เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰. เบกเบฑเบ™เป€เบ›เบฑเบ™เบกเบนเบ™เบ„เปˆเบฒเบ—เบตเปˆเบชเบฑเบ‡เป€เบเบ”เบงเปˆเบฒเบ—เบปเปˆเบ‡เบ™เบฒ เบขเปˆเบฒเบ‡เป€เบ•เบฑเบกเบ—เบตเปˆ, เบžเบดเป€เบชเบ”, เบเบดเบ” ะธ เบเบฒเบ™เบญเบฐเบ™เบธเบเบฒเบ” - เบ—เบฒเบ‡เป€เบฅเบทเบญเบเปเบฅเบฐเบˆเบฐเบ–เบทเบเบชเบปเปˆเบ‡เบžเบฝเบ‡เปเบ•เปˆเปƒเบ™เบเปเบฅเบฐเบ™เบตเบ‚เบญเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เบฎเป‰เบญเบ‡เบ‚เปเบˆเบฒเบ CnC.

{
    "info":
    {
        "info":
        {
            "cell":<%Sim operator name%>,
            "country":<%Country ISO%>,
            "imei":<%IMEI%>,
            "number":<%Phone number%>,
            "line1Number":<%Phone number%>,
            "advertisementId":<%ID%>
        },
        "state":
        {
            "admin":<%Has admin rights%>,
            "source":<%String%>,
            "needPermissions":<%Application needs permissions%>,
            "accesByName":<%Boolean%>,
            "accesByService":<%Boolean%>,
            "safetyNet":<%String%>,
            "defaultSmsApp":<%Default Sms Application%>,
            "isDefaultSmsApp":<%Current application is Default Sms Application%>,
            "dateTime":<%Current date time%>,
            "batteryLevel":<%Battery level%>
        },
        "socks":
        {
            "id":<%Proxy module ID%>,
            "enabled":<%Is enabled%>,
            "active":<%Is active%>
        },
        "version":
        {
            "versionName":<%Package Version Name%>,
            "versionCode":<%Package Version Code%>,
            "lastUpdateTime":<%Package Last Update Time%>,
            "tag":<%Tag, default value: "TAG"%>,
            "targetSdkVersion":<%Target Sdk Version%>,
            "buildConfigTimestamp":1541309066721
        },
    },
    "full":
    {
        "model":<%Device Model%>,
        "localeCountry":<%Country%>,
        "localeLang":<%Locale language%>,
        "accounts":<%JSON array, contains from "name" and "type" of accounts%>,
        "lockType":<%Type of lockscreen password%>
    },
    "extra":
    {
        "serial":<%Build serial number%>,
        "board":<%Build Board%>,
        "brand":<%Build Brand%>,
        "user":<%Build User%>,
        "device":<%Build Device%>,
        "display":<%Build Display%>,
        "id":<%Build ID%>,
        "manufacturer":<%Build manufacturer%>,
        "model":<%Build model%>,
        "product":<%Build product%>,
        "tags":<%Build tags%>,
        "type":<%Build type%>,
        "imei":<%imei%>,
        "imsi":<%imsi%>,
        "line1number":<%phonenumber%>,
        "iccid":<%Sim serial number%>,
        "mcc":<%Mobile country code of operator%>,
        "mnc":<%Mobile network codeof operator%>,
        "cellid":<%GSM-data%>,
        "lac":<%GSM-data%>,
        "androidid":<%Android Id%>,
        "ssid":<%Wi-Fi SSID%>
    },
    "apps":{<%List of installed applications%>},
    "permission":<%List of granted permissions%>
} 

เบเบฒเบ™เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ

Gustuff เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เปƒเบ™เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบขเบนเปˆเปƒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบ•เป‰เบญเบ‡เบเบฒเบ™. เบŠเบทเปˆเป„เบŸเบฅเปŒ, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบŠเบทเปˆเบ‚เบญเบ‡เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบขเบนเปˆเปƒเบ™เบ™เบฑเป‰เบ™, เปเบกเปˆเบ™เบœเบปเบ™เบกเบฒเบˆเบฒเบเบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆเบœเบปเบ™เบฅเบงเบก MD5 เบˆเบฒเบเบชเบฐเบ•เบฃเบดเบ‡. 15413090667214.6.1<%name%>เบšเปˆเบญเบ™เบ—เบตเปˆ <%name%> - เบŠเบทเปˆโ€‹เบ•เบปเป‰เบ™โ€‹เบกเบนเบ™โ€‹เบ„เปˆเบฒโ€‹. เบเบฒเบ™เบ•เบตเบ„เบงเบฒเบกเปเบฒเบเบ‚เบญเบ‡ Python เบ‚เบญเบ‡เบŸเบฑเบ‡เบŠเบฑเบ™เบเบฒเบ™เบชเป‰เบฒเบ‡เบŠเบทเปˆ:

 nameGenerator(input):
    output = md5("15413090667214.6.1" + input) 

เปƒเบ™เบชเบดเปˆเบ‡เบ—เบตเปˆเบ•เปเปˆเป„เบ›เบ™เบตเป‰เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบซเบกเบฒเบเป€เบ–เบดเบ‡เบกเบฑเบ™ nameGenerator(เบ›เป‰เบญเบ™โ€‹เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹).
เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบŠเบทเปˆเป„เบŸเบฅเปŒเบ—เปเบฒเบญเบดเบ”เปเบกเปˆเบ™: nameGenerator("API_SERVER_LIST"), เบกเบฑเบ™เบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบ„เปˆเบฒเบ—เบตเปˆเบกเบตเบŠเบทเปˆเบ•เปเปˆเป„เบ›เบ™เบตเป‰:

เบŠเบทเปˆเบ•เบปเบงเปเบ› เบกเบนเบ™เบ„เปˆเบฒ
nameGenerator("API_SERVER_LIST") เบ›เบฐเบเบญเบšเบกเบตเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบ—เบตเปˆเบขเบนเปˆ CnC เปƒเบ™เบฎเบนเบšเปเบšเบšเบ‚เบญเบ‡เบญเบฒเป€เบฃ.
nameGenerator("API_SERVER_URL") เบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบ—เบตเปˆเบขเบนเปˆ CnC.
nameGenerator("SMS_UPLOAD") เบ—เบธเบ‡เบ–เบทเบเบ•เบฑเป‰เบ‡เป€เบ›เบฑเบ™เบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™. เบ–เป‰เบฒเบ—เบธเบ‡เบ–เบทเบเบ•เบฑเป‰เบ‡, เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS เป„เบ› CnC.
nameGenerator("SMS_ROOT_NUMBER") เป€เบšเบตเป‚เบ—เบฅเบฐเบชเบฑเบšเบ—เบตเปˆเบ‚เปเป‰เบ„เบงเบฒเบก SMS เป„เบ”เป‰เบฎเบฑเบšเป‚เบ”เบเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเบˆเบฐเบ–เบทเบเบชเบปเปˆเบ‡. เบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เปเบกเปˆเบ™ null.
nameGenerator("SMS_ROOT_NUMBER_RESEND") เบ—เบธเบ‡เบ–เบทเบเบฅเบถเบšเบฅเป‰เบฒเบ‡เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™. เบ–เป‰เบฒเบ•เบดเบ”เบ•เบฑเป‰เบ‡, เป€เบกเบทเปˆเบญเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเป„เบ”เป‰เบฎเบฑเบš SMS, เบกเบฑเบ™เบˆเบฐเบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเป€เบฅเบเบฎเบฒเบ.
nameGenerator("DEFAULT_APP_SMS") เบ—เบธเบ‡เบ–เบทเบเบฅเบถเบšเบฅเป‰เบฒเบ‡เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™. เบ–เป‰เบฒเบ—เบธเบ‡เบ™เบตเป‰เบ–เบทเบเบ•เบฑเป‰เบ‡, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ‚เปเป‰เบ„เบงเบฒเบก SMS เบ‚เบฒเป€เบ‚เบปเป‰เบฒ.
nameGenerator("DEFAULT_ADMIN") เบ—เบธเบ‡เบ–เบทเบเบฅเบถเบšเบฅเป‰เบฒเบ‡เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™. เบ–เป‰เบฒเบ—เบธเบ‡เบ–เบทเบเบ•เบฑเป‰เบ‡, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบกเบตเบชเบดเบ”เบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เบฅเบฐเบšเบปเบš.
nameGenerator("DEFAULT_ACCESSIBILITY") เบ—เบธเบ‡เบ–เบทเบเบฅเบถเบšเบฅเป‰เบฒเบ‡เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™. เบ–เป‰เบฒเบ—เบธเบ‡เบ–เบทเบเบ•เบฑเป‰เบ‡, เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ—เบตเปˆเปƒเบŠเป‰เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบŠเปˆเบงเบเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบเปเบฒเบฅเบฑเบ‡เป€เบฎเบฑเบ”เบงเบฝเบเบขเบนเปˆ.
nameGenerator("APPS_CONFIG") เบงเบฑเบ”เบ–เบธ JSON เบ—เบตเปˆเบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบฅเบฒเบเบเบฒเบ™เบ„เบณเบชเบฑเปˆเบ‡เบ—เบตเปˆเบ•เป‰เบญเบ‡เป€เบฎเบฑเบ”เป€เบกเบทเปˆเบญเป€เบซเบ”เบเบฒเบ™เบเบฒเบ™เบŠเปˆเบงเบเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เปƒเบ”เบ™เบถเปˆเบ‡เบ–เบทเบเบเบฐเบ•เบธเป‰เบ™.
nameGenerator("APPS_INSTALLED") เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ—เบตเปˆเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เบญเบธเบ›เบฐเบเบญเบ™.
nameGenerator("IS_FIST_RUN") เบ—เบธเบ‡เบ–เบทเบเบฃเบตเป€เบŠเบฑเบ”เปƒเบ™เบ•เบญเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ—เบณเบญเบดเบ”.
nameGenerator("UNIQUE_ID") เบ›เบฐเบเบญเบšเบกเบตเบ•เบปเบงเบฅเบฐเบšเบธเบ—เบตเปˆเป€เบ›เบฑเบ™เป€เบญเบเบฐเบฅเบฑเบ. เบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป€เบกเบทเปˆเบญ bot เบ–เบทเบเป€เบ›เบตเบ”เบ•เบปเบงเบ„เบฑเป‰เบ‡เบ—เปเบฒเบญเบดเบ”.

เป‚เบกเบ”เบนเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ

เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบ—เบตเปˆเบขเบนเปˆเบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ CnC เปƒเบ™เบฎเบนเบšเปเบšเบšเบ‚เบญเบ‡ array เบ—เบตเปˆเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป‚เบ”เบ เบžเบทเป‰เบ™เบ–เบฒเบ™ 85 เบชเบฒเบ. เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ CnC เบชเบฒเบกเบฒเบ”เบ›เปˆเบฝเบ™เปเบ›เบ‡เป„เบ”เป‰เป€เบกเบทเปˆเบญเป„เบ”เป‰เบฎเบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเป€เบซเบกเบฒเบฐเบชเบปเบก, เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰, เบ—เบตเปˆเบขเบนเปˆเบˆเบฐเบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบ•เป‰เบญเบ‡เบเบฒเบ™.

เปƒเบ™เบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡เบ•เปเปˆเบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เป, เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบชเบปเปˆเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เป„เบ›เบซเบฒเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™. เบกเบฑเบ™เป€เบ›เบฑเบ™เบกเบนเบ™เบ„เปˆเบฒเบ—เบตเปˆเบชเบฑเบ‡เป€เบเบ”เบงเปˆเบฒเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบ–เบทเบเบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเปƒเบ™เบฎเบนเบšเปเบšเบš JSON. เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบชเบฒเบกเบฒเบ”เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ„เบณเบชเบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

เบ—เบตเบกเบ‡เบฒเบ™ เบฅเบฒเบโ€‹เบฅเบฐโ€‹เบญเบฝเบ”
forwardStart เป€เบฅเบตเปˆเบกเบเบฒเบ™เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเป‚เบ”เบเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ CnC.
forwardStop เบขเบธเบ”เบเบฒเบ™เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเป‚เบ”เบเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ CnC.
ussdRun เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เป USSD. เบ•เบปเบงเป€เบฅเบเบ—เบตเปˆเบ—เปˆเบฒเบ™เบ•เป‰เบญเบ‡เบเบฒเบ™เป€เบฎเบฑเบ”เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เป USSD เปเบกเปˆเบ™เบขเบนเปˆเปƒเบ™เบŠเปˆเบญเบ‡ JSON "เบ•เบปเบงเป€เบฅเบ".
เบชเบปเปˆเบ‡Sms เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS เบซเบ™เบถเปˆเบ‡ (เบ–เป‰เบฒเบˆเปเบฒเป€เบ›เบฑเบ™, เบ‚เปเป‰เบ„เบงเบฒเบกเบ–เบทเบ "เปเบเบ" เบญเบญเบเป€เบ›เบฑเบ™เบšเบฒเบ‡เบชเปˆเบงเบ™). เป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต, เบ„เปเบฒเบชเบฑเปˆเบ‡เบˆเบฐเป€เบญเบปเบฒเบงเบฑเบ”เบ–เบธ JSON เบ—เบตเปˆเบกเบตเบŠเปˆเบญเบ‡เปƒเบชเปˆเบ‚เปเป‰เบกเบนเบ™ "เป€เบ–เบดเบ‡" - เบ•เบปเบงเป€เบฅเบเบ›เบฒเบเบ—เบฒเบ‡เปเบฅเบฐ "เบฎเปˆเบฒเบ‡เบเบฒเบ" - เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก.
เบชเบปเปˆเบ‡SmsAb เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS (เบ–เป‰เบฒเบˆเปเบฒเป€เบ›เบฑเบ™, เบ‚เปเป‰เบ„เบงเบฒเบกเบ–เบทเบ "เปเบเบ" เป€เบ›เบฑเบ™เบชเปˆเบงเบ™เบ•เปˆเบฒเบ‡เป†) เป„เบ›เบซเบฒเบ—เบธเบเป†เบ„เบปเบ™เปƒเบ™เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ•เบดเบ”เบ•เปเปˆเบ‚เบญเบ‡เบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ. เป„เบฅเบเบฐเบซเปˆเบฒเบ‡เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเปเบกเปˆเบ™ 10 เบงเบดเบ™เบฒเบ—เบต. เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเปเบกเปˆเบ™เบขเบนเปˆเปƒเบ™เบŠเปˆเบญเบ‡ JSON "เบฎเปˆเบฒเบ‡เบเบฒเบ"
เบชเบปเปˆเบ‡SmsMass เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS (เบ–เป‰เบฒเบˆเปเบฒเป€เบ›เบฑเบ™, เบ‚เปเป‰เบ„เบงเบฒเบกเบ–เบทเบ "เปเบเบ" เป€เบ›เบฑเบ™เบชเปˆเบงเบ™เบ•เปˆเบฒเบ‡เป†) เป„เบ›เบซเบฒเบœเบนเป‰เบ•เบดเบ”เบ•เปเปˆเบ—เบตเปˆเบฅเบฐเบšเบธเป„เบงเป‰เปƒเบ™เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡. เป„เบฅเบเบฐเบซเปˆเบฒเบ‡เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเปเบกเปˆเบ™ 10 เบงเบดเบ™เบฒเบ—เบต. เป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต, เบ„เปเบฒเบชเบฑเปˆเบ‡เบˆเบฐเป€เบญเบปเบฒเบญเบฒเป€เบฃ JSON (เบžเบฒเบเบชเบฐเบซเบ™เบฒเบก "sms"), เบญเบปเบ‡เบ›เบฐเบเบญเบšเบ—เบตเปˆเบกเบตเบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™ "เป€เบ–เบดเบ‡" - เบ•เบปเบงเป€เบฅเบเบ›เบฒเบเบ—เบฒเบ‡เปเบฅเบฐ "เบฎเปˆเบฒเบ‡เบเบฒเบ" - เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก.
เบ›เปˆเบฝเบ™เป€เบŠเบตเบšเป€เบงเบต เบ„เปเบฒเบชเบฑเปˆเบ‡เบ™เบตเป‰เบชเบฒเบกเบฒเบ”เป€เบญเบปเบฒเบ„เปˆเบฒเบเบฑเบš "url" เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต - เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™ bot เบˆเบฐเบ›เปˆเบฝเบ™เบ„เปˆเบฒเบ‚เบญเบ‡ nameGenerator ("SERVER_URL"), เบซเบผเบท "array" - เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™ bot เบˆเบฐเบ‚เบฝเบ™ array เบเบฑเบš nameGenerator ("API_SERVER_LIST") เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเบ›เปˆเบฝเบ™เบ—เบตเปˆเบขเบนเปˆเบ‚เบญเบ‡เป€เบŠเบตเบšเป€เบงเบต CnC.
เปเบฒเบเป€เบฅเบเบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡ เบ„เปเบฒเบชเบฑเปˆเบ‡เบ–เบทเบเบญเบญเบเปเบšเบšเบกเบฒเป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบšเบˆเปเบฒเบ™เบงเบ™เบฎเบฒเบ. เบ„เปเบฒเบชเบฑเปˆเบ‡เบเบญเบกเบฎเบฑเบšเบงเบฑเบ”เบ–เบธ JSON เบ—เบตเปˆเบกเบตเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบ•เปเปˆเป„เบ›เบ™เบตเป‰: โ€œnumberโ€ โ€” change nameGenerator(โ€œROOT_NUMBERโ€) เป€เบ›เบฑเบ™เบ„เปˆเบฒเบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบš, โ€œreendโ€ โ€” change nameGenerator(โ€œSMS_ROOT_NUMBER_RESENDโ€), โ€œsendIdโ€ โ€” เบชเบปเปˆเบ‡เป„เบ›เบ—เบตเปˆ nameGenerator(โ€œROOT_NUMBERโ€ ) ID เป€เบญเบเบฐเบฅเบฑเบ.
เบญเบฑเบšเป€เบ”เบ”เบ‚เปเป‰เบกเบนเบ™ เบชเบปเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ.
เป€เบŠเบฑเบ”เบ‚เปเป‰เบกเบนเบ™ เบ„เปเบฒเบชเบฑเปˆเบ‡เบกเบตเบˆเบธเบ”เบ›เบฐเบชเบปเบ‡เป€เบžเบทเปˆเบญเบฅเบถเบšเบ‚เปเป‰เบกเบนเบ™เบœเบนเป‰เปƒเบŠเป‰. เบญเบตเบ‡เบ•เบฒเบกเบŠเบทเปˆเบ—เบตเปˆเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ–เบทเบเป€เบ›เบตเบ”เบ•เบปเบง, เบ‚เปเป‰เบกเบนเบ™เบˆเบฐเบ–เบทเบเบฅเบถเบšเบ–เบดเป‰เบกเบขเปˆเบฒเบ‡เบชเบปเบกเบšเบนเบ™เบ”เป‰เบงเบเบเบฒเบ™เบ›เบดเบ”เป€เบ›เบตเบ”เบญเบธเบ›เบฐเบเบญเบ™ (เบœเบนเป‰เปƒเบŠเป‰เบซเบผเบฑเบ), เบซเบผเบทเบžเบฝเบ‡เปเบ•เปˆเบ‚เปเป‰เบกเบนเบ™เบœเบนเป‰เปƒเบŠเป‰เบ–เบทเบเบฅเบถเบš (เบœเบนเป‰เปƒเบŠเป‰เบชเบณเบฎเบญเบ‡).
เบ–เบปเบ‡เบ•เบตเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™ เป€เบ›เบตเบ”เปƒเบŠเป‰เป‚เบกเบ”เบนเบ™เบ•เบปเบงเปเบ—เบ™. เบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบ‡เบฒเบ™เบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™เป„เบ”เป‰เบ–เบทเบเบญเบฐเบ—เบดเบšเบฒเบเบขเบนเปˆเปƒเบ™เบžเบฒเบเปเบเบเบ•เปˆเบฒเบ‡เบซเบฒเบ.
เบ–เบปเบ‡เบ•เบตเบ™เบขเบธเบ” เบขเบธเบ”เป‚เบกเบ”เบนเบ™เบ•เบปเบงเปเบ—เบ™.
เป€เบ›เบตเบ”เบฅเบดเป‰เบ‡ เบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เบฒเบกเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ. เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเปเบกเปˆเบ™เบขเบนเปˆเปƒเบ™เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™ JSON เบžเบฒเบเปƒเบ•เป‰เบ›เบธเปˆเบก "url". โ€œandroid.intent.action.VIEWโ€ เบ–เบทเบเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบ›เบตเบ”เบฅเบดเป‰เบ‡.
uploadAllSms เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS เบ—เบฑเบ‡เปเบปเบ”เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเป‚เบ”เบเบญเบธเบ›เบฐเบเบญเบ™เป„เบ›เบซเบฒเป€เบŠเบตเบšเป€เบงเบต.
เบญเบฑเบšเป‚เบซเบผเบ”เบฎเบนเบšเบ—เบฑเบ‡เปเบปเบ” เบชเบปเปˆเบ‡เบฎเบนเบšเบžเบฒเบšเบˆเบฒเบเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเป„เบ›เบซเบฒ URL. URL เบกเบฒเป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต.
เบญเบฑเบšเป‚เบซเบฅเบ”เป„เบŸเบฅเปŒ เบชเบปเปˆเบ‡เป„เบŸเบฅเปŒเป„เบ›เบซเบฒ URL เบˆเบฒเบเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ. URL เบกเบฒเป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต.
เบญเบฑเบšเป‚เบซเบผเบ”เป€เบšเบตเป‚เบ—เบฅเบฐเบชเบฑเบš เบชเบปเปˆเบ‡เป€เบšเบตเป‚เบ—เบฅเบฐเบชเบฑเบšเบˆเบฒเบเบฅเบฒเบเบŠเบทเปˆเบ•เบดเบ”เบ•เปเปˆเบ‚เบญเบ‡เบ—เปˆเบฒเบ™เป„เบ›เบซเบฒเป€เบŠเบตเบšเป€เบงเบต. เบ–เป‰เบฒเบ„เปˆเบฒเบงเบฑเบ”เบ–เบธ JSON เบ—เบตเปˆเบกเบตเบฅเบฐเบซเบฑเบ” โ€œabโ€ เป„เบ”เป‰เบฎเบฑเบšเป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเป„เบ”เป‰เบฎเบฑเบšเบฅเบฒเบเบŠเบทเปˆเบœเบนเป‰เบ•เบดเบ”เบ•เปเปˆเบˆเบฒเบเบ›เบถเป‰เบกเป‚เบ—เบฅเบฐเบชเบฑเบš. เบ–เป‰เบฒเบงเบฑเบ”เบ–เบธ JSON เบ—เบตเปˆเบกเบตเบฅเบฐเบซเบฑเบ” โ€œsmsโ€ เป„เบ”เป‰เบฎเบฑเบšเป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเบญเปˆเบฒเบ™เบฅเบฒเบเบŠเบทเปˆเบœเบนเป‰เบ•เบดเบ”เบ•เปเปˆเบˆเบฒเบเบœเบนเป‰เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS.
เบ›เปˆเบฝเบ™เปเบŸเป‰เบกเบˆเบฑเบ”เป€เบเบฑเบš เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ”เบฒเบงเป‚เบซเบฅเบ”เป„เบŸเบฅเปŒเบˆเบฒเบเบ—เบตเปˆเบขเบนเปˆเบ—เบตเปˆเบกเบฒเป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเป‚เบ”เบเปƒเบŠเป‰เบ›เบธเปˆเบก "url". เป„เบŸเบฅเปŒเบ—เบตเปˆเบ”เบฒเบงเป‚เบซเบผเบ”เบกเบฒเบ–เบทเบเบšเบฑเบ™เบ—เบถเบเป„เบงเป‰เบ”เป‰เบงเบเบŠเบทเปˆ โ€œarchive.zipโ€. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐ unzip เป„เบŸเบฅเปŒ, เบ—เบฒเบ‡เป€เบฅเบทเบญเบเปƒเบ™เบเบฒเบ™เปƒเบŠเป‰เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™ "b5jXh37gxgHBrZhQ4j3D". เป„เบŸเบฅเปŒ unzipped เบˆเบฐเบ–เบทเบเบšเบฑเบ™เบ—เบถเบเป„เบงเป‰เปƒเบ™ [external storage]/hgps directory. เปƒเบ™เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบตเบ™เบตเป‰, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบเบฒเบ™เบ›เบญเบกเปเบ›เบ‡เป€เบงเบฑเบš (เบญเบฐเบ—เบดเบšเบฒเบเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰).
เบซเบธเป‰เบ™ เบ„เปเบฒเบชเบฑเปˆเบ‡เบ–เบทเบเบญเบญเบเปเบšเบšเบกเบฒเป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบšเบšเปเบฅเบดเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™, เป€เบŠเบดเปˆเบ‡เป„เบ”เป‰เบญเบฐเบ—เบดเบšเบฒเบเบขเบนเปˆเปƒเบ™เบžเบฒเบเปเบเบเบ•เปˆเบฒเบ‡เบซเบฒเบ.
เบเบฒเบ™เบ—เบปเบ”เบชเบญเบš เบšเปเปˆเป€เบฎเบฑเบ”เบซเบเบฑเบ‡เป€เบฅเบตเบ.
เบ”เบฒเบงเป‚เบซเบฅเบ” เบ„เปเบฒเบชเบฑเปˆเบ‡เปเบกเปˆเบ™เบกเบตเบˆเบธเบ”เบ›เบฐเบชเบปเบ‡เป€เบžเบทเปˆเบญเบ”เบฒเบงเป‚เบซเบฅเบ”เป„เบŸเบฅเปŒเบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเปเบฅเบฐเบšเบฑเบ™เบ—เบถเบเบกเบฑเบ™เปƒเบชเปˆเป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต "เบ”เบฒเบงเป‚เบซเบฅเบ”". URL เปเบฅเบฐเบŠเบทเปˆเป„เบŸเบฅเปŒเบกเบฒเป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต, เบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เปƒเบ™เบงเบฑเบ”เบ–เบธเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต JSON, เบ•เบฒเบกเบฅเปเบฒเบ”เบฑเบš: "url" เปเบฅเบฐ "fileName".
เป€เบญเบปเบฒ เป€เบญเบปเบฒเป„เบŸเบฅเปŒเบญเบญเบเบˆเบฒเบเป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต "เบ”เบฒเบงเป‚เบซเบฅเบ”". เบŠเบทเปˆเป„เบŸเบฅเปŒเบกเบฒเบขเบนเปˆเปƒเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต JSON เบ—เบตเปˆเบกเบตเบฅเบฐเบซเบฑเบ” "fileName". เบŠเบทเปˆเป„เบŸเบฅเปŒเบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™เปเบกเปˆเบ™ โ€œtmp.apkโ€.
เบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™ เบชเบฐโ€‹เปเบ”เบ‡โ€‹เบเบฒเบ™โ€‹เปเบˆเป‰เบ‡โ€‹เบเบฒเบ™โ€‹เบ—เบตเปˆโ€‹เบกเบตโ€‹เบ„เปเบฒโ€‹เบญเบฐโ€‹เบ—เบดโ€‹เบšเบฒเบโ€‹เปเบฅเบฐโ€‹เบšเบปเบ”โ€‹เป€เบฅเบทเปˆเบญเบ‡โ€‹เบซเบปเบงโ€‹เบ‚เปเป‰โ€‹เบเปเบฒโ€‹เบ™เบปเบ”โ€‹เป‚เบ”เบโ€‹เป€เบŠเบตโ€‹เป€เบงเบตโ€‹เบเบฒเบ™โ€‹เบ„เบธเป‰เบกโ€‹เบ„เบญเบ‡โ€‹.

เบฎเบนเบšเปเบšเบšเบ„เปเบฒเบชเบฑเปˆเบ‡ เบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™:

{
    "results" : "OK",
    "command":{
    "id": <%id%>,
    "command":"notification",
    "timestamp":<%Server Timestamp%>,
    "params":{
        "openApp":<%Open original app or not%>,
        "array":[
                      {"title":<%Title text%>,
                      "desc":<%Description text%>,
                      "app":<%Application name%>}
                   ]
                   },
        },
}

เบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเป„เบŸเบฅเปŒเบ—เบตเปˆเบขเบนเปˆเบžเบฒเบเปƒเบ•เป‰เบเบฒเบ™เบชเบทเบšเบชเบงเบ™เป€เบšเบดเปˆเบ‡เบ„เบทเบเบฑเบšเบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ—เบตเปˆเบฅเบฐเบšเบธเป„เบงเป‰เปƒเบ™เบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™ app. เบ–เป‰เบฒเบ„เปˆเบฒเบžเบฒเบเบชเบฐเบซเบ™เบฒเบก เป€เบ›เบตเบ”เปเบญเบฑเบš โ€” เบ—เบตเปˆโ€‹เบˆเบดเบ‡โ€‹, เปƒเบ™โ€‹เป€เบงโ€‹เบฅเบฒโ€‹เบ—เบตเปˆโ€‹เบเบฒเบ™โ€‹เปเบˆเป‰เบ‡โ€‹เบเบฒเบ™โ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เป€เบ›เบตเบ”โ€‹, เบ„เปเบฒโ€‹เบฎเป‰เบญเบ‡โ€‹เบชเบฐโ€‹เบซเบกเบฑเบโ€‹เบ—เบตเปˆโ€‹เบฅเบฐโ€‹เบšเบธโ€‹เป„เบงเป‰โ€‹เปƒเบ™โ€‹เบžเบฒเบโ€‹เบชเบฐโ€‹เบซเบ™เบฒเบกโ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เป€เบ›เบตเบ”โ€‹ app. เบ–เป‰เบฒเบ„เปˆเบฒเบžเบฒเบเบชเบฐเบซเบ™เบฒเบก เป€เบ›เบตเบ”เปเบญเบฑเบš โ€” เบœเบดเบ”, เบˆเบฒเบเบ™เบฑเป‰เบ™:

  • เบ›เปˆเบญเบ‡โ€‹เบขเป‰เบฝเบก phishing เป€เบ›เบตเบ”โ€‹เบ‚เบถเป‰เบ™โ€‹, เป€เบ™เบทเป‰เบญโ€‹เปƒเบ™โ€‹เบ‚เบญเบ‡โ€‹เบ—เบตเปˆโ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เบ”เบฒเบงโ€‹เป‚เบซเบผเบ”โ€‹เบˆเบฒเบโ€‹เบฅเบฐโ€‹เบšเบปเบšโ€‹ <%เบšเปˆเบญเบ™เป€เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบžเบฒเบเบ™เบญเบ%>/hgps/<%filename%>
  • เบ›เปˆเบญเบ‡เบขเป‰เบฝเบก phishing เป€เบ›เบตเบ”เบ‚เบถเป‰เบ™, เป€เบ™เบทเป‰เบญเปƒเบ™เบ—เบตเปˆเบ”เบฒเบงเป‚เบซเบฅเบ”เบกเบฒเบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ <%url%>?id=<%Bot id%>&app=<%Application name%>
  • เบ›เปˆเบญเบ‡เบขเป‰เบฝเบก phishing เป€เบ›เบตเบ”, เบ›เบญเบกเบ•เบปเบงเป€เบ›เบฑเบ™เบšเบฑเบ” Google Play, เบกเบตเป‚เบญเบเบฒเบ”เบ—เบตเปˆเบˆเบฐเปƒเบชเปˆเบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบšเบฑเบ”.

เบ„เปเบฒโ€‹เบฎเป‰เบญเบ‡โ€‹เบชเบฐโ€‹เบซเบกเบฑเบโ€‹เบชเบปเปˆเบ‡โ€‹เบœเบปเบ™โ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบ‚เบญเบ‡โ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เปƒเบ”โ€‹เบซเบ™เบถเปˆเบ‡โ€‹เบเบฑเบšโ€‹ <%CnC%>set_state.php เป€เบ›เบฑเบ™เบงเบฑเบ”เบ–เบธ JSON เปƒเบ™เบฎเบนเบšเปเบšเบšเบ•เปเปˆเป„เบ›เบ™เบตเป‰:

{
    "command":
    {
        "command":<%command%>,
        "id":<%command_id%>,
        "state":<%command_state%>
    }
    "id":<%bot_id%>
}

เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”
เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบ›เบฐเบเบญเบšเบกเบต เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”. เป€เบกเบทเปˆเบญเป„เบ”เป‰เบฎเบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡, เป‚เบกเบ”เบนเบ™เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡เบˆเบฐเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ™เบตเป‰เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบ‚เบฐเบซเบเบฒเบ. เบšเปเบฅเบดเบเบฒเบ™เบเบญเบกเบฎเบฑเบšเบงเบฑเบ”เบ–เบธ JSON เป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต. เบšเปเบฅเบดเบเบฒเบ™เบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

1. PARAMS_ACTION โ€” เป€เบกเบทเปˆเบญโ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เบ”เบฑเปˆเบ‡โ€‹เบเปˆเบฒเบงโ€‹, เบเบฒเบ™โ€‹เบšเปโ€‹เบฅเบดโ€‹เบเบฒเบ™โ€‹เบ„เบฑเป‰เบ‡โ€‹เบ—เปเบฒโ€‹เบญเบดเบ”โ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบˆเบฒเบโ€‹เบžเบฒโ€‹เบฃเบฒโ€‹เบกเบดโ€‹เป€เบ•เบต JSON เบ„เปˆเบฒโ€‹เบ‚เบญเบ‡โ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เบ›เบฐโ€‹เป€เบžเบ”โ€‹, เบŠเบถเปˆเบ‡โ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เป€เบ›เบฑเบ™โ€‹เบ”เบฑเปˆเบ‡โ€‹เบ•เปเปˆโ€‹เป„เบ›โ€‹เบ™เบตเป‰โ€‹:

  • เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบเบฒเบ™โ€‹เบšเปโ€‹เบฅเบดโ€‹เบเบฒเบ™โ€‹ - เบ„เปเบฒเบชเบฑเปˆเบ‡เบเปˆเบญเบเป„เบ”เป‰เบฎเบฑเบšเบ„เปˆเบฒเป‚เบ”เบเบ„เบตเบˆเบฒเบเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต JSON เบฅเบงเบกโ€‹เป€เบ–เบดเบ‡โ€‹เบšเปเปˆโ€‹เบชเปเบฒโ€‹เบ„เบฑเบ™โ€‹. เบ–เป‰เบฒเบ—เบธเบ‡เปเบกเปˆเบ™เบ–เบทเบเบ•เป‰เบญเบ‡, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเบ•เบฑเป‰เบ‡เบ—เบธเบ‡ FLAG_ISOLATED_PROCESS เปƒเบซเป‰เบเบฑเบšเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ—เบตเปˆเปƒเบŠเป‰เบšเปเบฅเบดเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡. เบงเบดเบ—เบตเบ™เบตเป‰เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบˆเบฐเบ–เบทเบเป€เบ›เบตเบ”เบ•เบปเบงเปƒเบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เปเบเบเบ•เปˆเบฒเบ‡เบซเบฒเบ.
  • เบฎเบฒเบ โ€” เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เปเบฅเบฐโ€‹เบชเบปเปˆเบ‡โ€‹เปƒเบซเป‰โ€‹เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบ‚เบญเบ‡โ€‹เป€เบŠเบตเบšโ€‹เป€เบงเบตโ€‹เบเปˆเบฝเบงโ€‹เบเบฑเบšโ€‹เบ›เปˆเบญเบ‡โ€‹เบขเป‰เบฝเบกโ€‹เบ—เบตเปˆโ€‹เบเปเบฒโ€‹เบฅเบฑเบ‡โ€‹เบชเบธเบกโ€‹เปƒเบชเปˆโ€‹เปƒเบ™โ€‹เบ›เบฑเบ”โ€‹เบˆเบธโ€‹เบšเบฑเบ™โ€‹. เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เป‚เบ”เบเปƒเบŠเป‰ AccessibilityNodeInfo class.
  • admin - เบ‚เปโ€‹เบชเบดเบ”โ€‹เบœเบนเป‰โ€‹เบšเปโ€‹เบฅเบดโ€‹เบซเบฒเบ™โ€‹.
  • เบŠเบฑเบเบŠเป‰เบฒ โ€” suspend the ActionsService เบชเปเบฒเบฅเบฑเบšเบˆเปเบฒเบ™เบงเบ™ milliseconds เบ—เบตเปˆเบฅเบฐเบšเบธเป„เบงเป‰เปƒเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบชเปเบฒเบฅเบฑเบš "เบ‚เปเป‰เบกเบนเบ™" เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™.
  • windows โ€” เบชเบปเปˆเบ‡โ€‹เบšเบฑเบ™โ€‹เบŠเบตโ€‹เบฅเบฒเบโ€‹เบเบฒเบ™โ€‹เบ‚เบญเบ‡โ€‹เบ›เปˆเบญเบ‡โ€‹เบขเป‰เบฝเบกโ€‹เบชเบฑเบ‡โ€‹เป€เบเบ”โ€‹เป€เบซเบฑเบ™โ€‹เปƒเบซเป‰โ€‹เบœเบนเป‰โ€‹เปƒเบŠเป‰โ€‹เป„เบ”เป‰โ€‹.
  • เบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡ โ€” เบ•เบดเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปเบฒโ€‹เบฎเป‰เบญเบ‡โ€‹เบชเบฐโ€‹เบซเบกเบฑเบโ€‹เปƒเบ™โ€‹เบญเบธโ€‹เบ›เบฐโ€‹เบเบญเบ™โ€‹เบ—เบตเปˆโ€‹เบ•เบดเบ”โ€‹เป€เบŠเบทเป‰เบญโ€‹เป„เบ”เป‰โ€‹. เบŠเบทเปˆเบ‚เบญเบ‡เบŠเบธเบ”เปเบŸเป‰เบกเบˆเบฑเบ”เป€เบเบฑเบšเปเบกเปˆเบ™เบขเบนเปˆเปƒเบ™เบ›เบธเปˆเบก "fileName". เปเบŸเป‰เบกเบˆเบฑเบ”เป€เบเบฑเบšเบ•เบปเบงเบกเบฑเบ™เป€เบญเบ‡เปเบกเปˆเบ™เบขเบนเปˆเปƒเบ™เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบตเบ”เบฒเบงเป‚เบซเบฅเบ”.
  • เบ—เบปเปˆเบงเป‚เบฅเบ - เบ„เปเบฒเบชเบฑเปˆเบ‡เบเปˆเบญเบเบกเบตเบˆเบธเบ”เบ›เบฐเบชเบปเบ‡เป€เบžเบทเปˆเบญเบ™เปเบฒเบ—เบฒเบ‡เบˆเบฒเบเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบ›เบฐเบˆเบธเบšเบฑเบ™:
    • เบขเบนเปˆเปƒเบ™เป€เบกเบ™เบนเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ”เปˆเบงเบ™
    • เบเบฑเบšเบ„เบทเบ™เป„เบ›เบšเปˆเบญเบ™
    • เบšเป‰เบฒเบ™
    • เบเบฑเบšโ€‹เบเบฒเบ™โ€‹เปเบˆเป‰เบ‡โ€‹เบเบฒเบ™โ€‹
    • เป„เบ›เบซเบฒเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ—เบตเปˆเป€เบ›เบตเบ”เบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰

  • เป€เบ›เบตเบ”เบ•เบปเบง - เป€เบ›เบตเบ”โ€‹เบ•เบปเบงโ€‹เบ„เปเบฒโ€‹เบฎเป‰เบญเบ‡โ€‹เบชเบฐโ€‹เบซเบกเบฑเบโ€‹. เบŠเบทเปˆเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบกเบฒเป€เบ›เบฑเบ™เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เป‚เบ”เบเบ„เบต เบ‚เปเป‰เบกเบนเบ™.
  • เบชเบฝเบ‡ โ€” เบ›เปˆเบฝเบ™เป‚เปเบ”เบชเบฝเบ‡เป€เบ›เบฑเบ™เบ„เบงเบฒเบกเบ‡เบฝเบš.
  • เบ›เบปเบ”เบฅเบฑเบญเบ โ€” เป€เบ›เบตเบ”เป„เบŸเบซเบผเบฑเบ‡เบ‚เบญเบ‡เปœเป‰เบฒเบˆเป เปเบฅเบฐเปเบ›เป‰เบ™เบžเบดเบกเปƒเบซเป‰เป€เบ›เบฑเบ™เบ„เบงเบฒเบกเบชเบฐเบซเบงเปˆเบฒเบ‡เป€เบ•เบฑเบก. เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ™เบตเป‰เป‚เบ”เบเปƒเบŠเป‰ WakeLock, เบฅเบฐเบšเบธเบชเบฒเบ [Application lable]: INFO เป€เบ›เบฑเบ™เปเบ—เบฑเบ
  • เบญเบฐโ€‹เบ™เบธโ€‹เบเบฒเบ”โ€‹เบŠเป‰เบญเบ™โ€‹ โ€” เบเบฒเบ™โ€‹เบ—เปเบฒโ€‹เบ‡เบฒเบ™โ€‹เปเบกเปˆเบ™โ€‹เบšเปเปˆโ€‹เป„เบ”เป‰โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ” (เบเบฒเบ™โ€‹เบ•เบญเบšโ€‹เบชเบฐโ€‹เบซเบ™เบญเบ‡โ€‹เบ•เปเปˆโ€‹เบเบฒเบ™โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เปเบกเปˆเบ™ {"message":"เบšเปเปˆโ€‹เบฎเบญเบ‡โ€‹เบฎเบฑเบš"} เบซเบผเบท {"message":"low sdk"})
  • gesture โ€” เบเบฒเบ™โ€‹เบ—เปเบฒโ€‹เบ‡เบฒเบ™โ€‹เปเบกเปˆเบ™โ€‹เบšเปเปˆโ€‹เป„เบ”เป‰โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ” (เบเบฒเบ™โ€‹เบ•เบญเบšโ€‹เบชเบฐโ€‹เบซเบ™เบญเบ‡โ€‹เบ•เปเปˆโ€‹เบเบฒเบ™โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เปเบกเปˆเบ™ {"message":"เบšเปเปˆโ€‹เบฎเบญเบ‡โ€‹เบฎเบฑเบš"}เบซเบผเบท {"message":"Low API"})
  • เบเบฒเบ™เบญเบฐเบ™เบธเบเบฒเบ” โ€” เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เบ™เบตเป‰โ€‹เปเบกเปˆเบ™โ€‹เบˆเปเบฒโ€‹เป€เบ›เบฑเบ™โ€‹เป€เบžเบทเปˆเบญโ€‹เบฎเป‰เบญเบ‡โ€‹เบ‚เปโ€‹เบเบฒเบ™โ€‹เบญเบฐโ€‹เบ™เบธโ€‹เบเบฒเบ”โ€‹เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เบ„เปเบฒโ€‹เบฎเป‰เบญเบ‡โ€‹เบชเบฐโ€‹เบซเบกเบฑเบโ€‹. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเปˆเบ•เบฒเบก, เบŸเบฑเบ‡เบŠเบฑเบ™เบชเบญเบšเบ–เบฒเบกเบšเปเปˆเป„เบ”เป‰เบ›เบฐเบ•เบดเบšเบฑเบ”, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡เปเบกเปˆเบ™เบšเปเปˆเบกเบตเบ„เบงเบฒเบกเบซเบกเบฒเบ. เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบชเบดเบ”เบ—เบดเบ—เบตเปˆเบฎเป‰เบญเบ‡เบ‚เปเบกเบฒเป€เบ›เบฑเบ™เบญเบฒเป€เบฃ JSON เบ—เบตเปˆเบกเบตเบ›เบธเปˆเบก "เบชเบดเบ”". เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™:
    • android.permission.READ_PHONE_STATE
    • android.permission.READ_CONTACTS
    • android.permission.CALL_PHONE
    • android.permission.RECEIVE_SMS
    • android.permission.SEND_SMS
    • android.permission.READ_SMS
    • android.permission.READ_EXTERNAL_STORAGE
    • android.permission.WRITE_EXTERNAL_STORAGE

  • เป€เบ›เบตเบ” โ€” เบชเบฐโ€‹เปเบ”เบ‡โ€‹เบ›เปˆเบญเบ‡โ€‹เบขเป‰เบฝเบก phishingโ€‹. เบญเบตเบ‡เบ•เบฒเบกเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบ—เบตเปˆเบกเบฒเบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบญเบฒเบ”เบˆเบฐเบชเบฐเปเบ”เบ‡เบ›เปˆเบญเบ‡เบขเป‰เบฝเบก phishing เบ•เปเปˆเป„เบ›เบ™เบตเป‰:
    • เบชเบฐเปเบ”เบ‡เบ›เปˆเบญเบ‡เบขเป‰เบฝเบก phishing เบ—เบตเปˆเบกเบตเป€เบ™เบทเป‰เบญเปƒเบ™เบ–เบทเบเบ‚เบฝเบ™เป„เบงเป‰เปƒเบ™เป„เบŸเบฅเปŒเปƒเบ™เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต <%external directory%>/hgps/<%param_filename%>. เบœเบปเบ™เบ‚เบญเบ‡เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบเบฑเบšเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบˆเบฐเบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒ <%CnC%>/records.php
    • เบชเบฐเปเบ”เบ‡เบ›เปˆเบญเบ‡เบขเป‰เบฝเบก phishing เบ—เบตเปˆเบกเบตเป€เบ™เบทเป‰เบญเบซเบฒเบ–เบทเบเป‚เบซเบฅเบ”เป„เบงเป‰เบเปˆเบญเบ™เบˆเบฒเบเบ—เบตเปˆเบขเบนเปˆ <%url_param%>?id=<%bot_id%>&app=<%packagename%>. เบœเบปเบ™เบ‚เบญเบ‡เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบเบฑเบšเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบˆเบฐเบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒ <%CnC%>/records.php
    • เบชเบฐเปเบ”เบ‡เปœเป‰เบฒเบˆเปเบŸเบดเบ”เบŠเบดเบ‡เบ—เบตเปˆเบ›เบญเบกเบ•เบปเบงเป€เบ›เบฑเบ™เบšเบฑเบ” Google Play.

  • เปเบšเบšเป‚เบ•เป‰เบ•เบญเบš โ€” เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เบญเบญเบโ€‹เปเบšเบšโ€‹เป€เบžเบทเปˆเบญโ€‹เป‚เบ•เป‰โ€‹เบ•เบญเบšโ€‹เบเบฑเบšโ€‹เบญเบปเบ‡โ€‹เบ›เบฐโ€‹เบเบญเบšโ€‹เบ›เปˆเบญเบ‡โ€‹เบขเป‰เบฝเบกโ€‹เบ‚เบญเบ‡โ€‹เบ„เปเบฒโ€‹เบฎเป‰เบญเบ‡โ€‹เบชเบฐโ€‹เบซเบกเบฑเบโ€‹เบญเบทเปˆเบ™เป†โ€‹เป‚เบ”เบโ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰ AcessibilityServiceโ€‹. เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบžเบดเป€เบชเบ”เป„เบ”เป‰เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เบขเบนเปˆเปƒเบ™เป‚เบ„เบ‡เบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบš. เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบ—เบตเปˆเบขเบนเปˆเบžเบฒเบเปƒเบ•เป‰เบเบฒเบ™เบชเบทเบšเบชเบงเบ™เบชเบฒเบกเบฒเบ”เบžเบปเบงเบžเบฑเบ™เบเบฑเบšเบ›เปˆเบญเบ‡เบขเป‰เบฝเบก:
    • เบ›เบฐเบˆเบธเบšเบฑเบ™เบกเบตเบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบง. เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰, เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบ›เบฐเบเบญเบšเบกเบต id เบซเบผเบทเบ‚เปเป‰เบ„เบงเบฒเบก (เบŠเบทเปˆ) เบ‚เบญเบ‡เบงเบฑเบ”เบ–เบธเบ—เบตเปˆเบ—เปˆเบฒเบ™เบ•เป‰เบญเบ‡เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบเบฑเบš.
    • เป€เบšเบดเปˆเบ‡เป€เบซเบฑเบ™เป„เบ”เป‰เบ•เปเปˆเบเบฑเบšเบœเบนเป‰เปƒเบŠเป‰เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบ„เปเบฒเบชเบฑเปˆเบ‡เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”. เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เป€เบฅเบทเบญเบ windows เป‚เบ”เบ id.

    เป„เบ”เป‰เบฎเบฑเบšเบงเบฑเบ”เบ–เบธ AccessibilityNodeInfo เบชเปเบฒเบฅเบฑเบšเบญเบปเบ‡เบ›เบฐเบเบญเบšเบ‚เบญเบ‡เบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆ, เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบ, เบญเบตเบ‡เบ•เบฒเบกเบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™, เบชเบฒเบกเบฒเบ”เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

    • focus โ€” เบ•เบฑเป‰เบ‡เป‚เบŸเบเบฑเบชเปƒเบชเปˆเบงเบฑเบ”เบ–เบธ.
    • click โ€” เบ„เบฅเบดเบโ€‹เปƒเบชเปˆโ€‹เบˆเบธเบ”โ€‹เบ›เบฐโ€‹เบชเบปเบ‡โ€‹.
    • actionId โ€” เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบเบฒเบ™โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เป‚เบ”เบ IDโ€‹.
    • setText โ€” เบ›เปˆเบฝเบ™เบ‚เปเป‰เบ„เบงเบฒเบกเบ‚เบญเบ‡เบงเบฑเบ”เบ–เบธ. เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเปเบกเปˆเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เปƒเบ™เบชเบญเบ‡เบงเบดเบ—เบต: เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™ ACTION_SET_TEXT (เบ–เป‰เบฒโ€‹เบซเบฒเบโ€‹เบงเปˆเบฒโ€‹เบชเบฐโ€‹เบšเบฑเบš Android เบ‚เบญเบ‡โ€‹เบญเบธโ€‹เบ›เบฐโ€‹เบเบญเบ™โ€‹เบ—เบตเปˆโ€‹เบ•เบดเบ”โ€‹เป€เบŠเบทเป‰เบญโ€‹เปเบกเปˆเบ™โ€‹เบ™เป‰เบญเบโ€‹เบโ€‹เปˆโ€‹เบงเบฒโ€‹เบซเบผเบทโ€‹เป€เบ—เบปเปˆเบฒโ€‹เบเบฑเบšโ€‹ LOLLIPOP), เบซเบผเบทเป‚เบ”เบเบเบฒเบ™เบงเบฒเบ‡เบชเบฒเบเปƒเบชเปˆเปƒเบ™ clipboard เปเบฅเบฐเบงเบฒเบ‡เบกเบฑเบ™เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบงเบฑเบ”เบ–เบธ (เบชเปเบฒเบฅเบฑเบšเบฎเบธเปˆเบ™เป€เบเบปเปˆเบฒ). เบ„เปเบฒเบชเบฑเปˆเบ‡เบ™เบตเป‰เบชเบฒเบกเบฒเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบ›เปˆเบฝเบ™เบ‚เปเป‰เบกเบนเบ™เปƒเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบ—เบฐเบ™เบฒเบ„เบฒเบ™.

2. PARAMS_ACTIONS - เบ„เบทโ€‹เบเบฑเบ™โ€‹เบเบฑเบš PARAMS_ACTION, เบกเบตเบžเบฝเบ‡เปเบ•เปˆเบญเบฒเป€เบฃ JSON เบ‚เบญเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เบกเบฒเบฎเบญเบ”.

เบกเบฑเบ™เป€เบšเบดเปˆเบ‡เบ„เบทเบงเปˆเบฒเบ›เบฐเบŠเบฒเบŠเบปเบ™เบˆเปเบฒเบ™เบงเบ™เบซเบผเบฒเบเบˆเบฐเบกเบตเบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆเปƒเบ™เบชเบดเปˆเบ‡เบ—เบตเปˆเบซเบ™เป‰เบฒเบ—เบตเปˆเบ‚เบญเบ‡เบเบฒเบ™เบžเบปเบงเบžเบฑเบ™เบเบฑเบšเบญเบปเบ‡เบ›เบฐเบเบญเบšเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบ‚เบญเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบญเบทเปˆเบ™เป€เบšเบดเปˆเบ‡เบ„เบทเบงเปˆเบฒ. เบ™เบตเป‰เปเบกเปˆเบ™เบงเบดเบ—เบตเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบซเบ™เป‰เบฒเบ—เบตเปˆเบ™เบตเป‰เบขเบนเปˆเปƒเบ™ Gustuff:

boolean interactiveAction(List aiList, JSONObject action, JsonObject res) {
    int count = action.optInt("repeat", 1);
    Iterator aiListIterator = ((Iterable)aiList).iterator();
    int count = 0;
    while(aiListIterator.hasNext()) {
        Object ani = aiListIterator.next();
        if(1 <= count) {
            int index;
            for(index = 1; true; ++index) {
                if(action.has("focus")) {
                    if(((AccessibilityNodeInfo)ani).performAction(1)) {
                        ++count;
                    }
                }
                else if(action.has("click")) {
                    if(((AccessibilityNodeInfo)ani).performAction(16)) {
                        ++count;
                    }
                }
                else if(action.has("actionId")) {
                    if(((AccessibilityNodeInfo)ani).performAction(action.optInt("actionId"))) {
                        ++count;
                    }
                }
                else if(action.has("setText")) {
                    customHeader ch = CustomAccessibilityService.a;
                    Context context = this.getApplicationContext();
                    String text = action.optString("setText");
                    if(performSetTextAction(ch, context, ((AccessibilityNodeInfo)ani), text)) {
                        ++count;
                    }
                }
                if(index == count) {
                    break;
                }
            }
        }
        ((AccessibilityNodeInfo)ani).recycle();
    }
    res.addPropertyNumber("res", Integer.valueOf(count));
}

เบŸเบฑเบ‡เบŠเบฑเบ™เบ›เปˆเบฝเบ™เบ‚เปเป‰เบ„เบงเบฒเบก:

boolean performSetTextAction(Context context, AccessibilityNodeInfo ani, String text) {
    boolean result;
    if(Build$VERSION.SDK_INT >= 21) {
        Bundle b = new Bundle();
        b.putCharSequence("ACTION_ARGUMENT_SET_TEXT_CHARSEQUENCE", ((CharSequence)text));
        result = ani.performAction(0x200000, b);  // ACTION_SET_TEXT
    }
    else {
        Object clipboard = context.getSystemService("clipboard");
        if(clipboard != null) {
        ((ClipboardManager)clipboard).setPrimaryClip(ClipData.newPlainText("autofill_pm", ((CharSequence)text)));
        result = ani.performAction(0x8000);  // ACTION_PASTE
        }
        else {
            result = false;
        }
    }
    return result;
}

เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบ”เป‰เบงเบเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก, Gustuff เบชเบฒเบกเบฒเบ”เบ•เบทเปˆเบกเบ‚เปเป‰เบกเบนเบ™เปƒเบชเปˆเบŠเปˆเบญเบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเปƒเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบ—เบฐเบ™เบฒเบ„เบฒเบ™เปเบฅเบฐเบ„เบฅเบดเบเปƒเบชเปˆเบ›เบธเปˆเบกเบ—เบตเปˆเบˆเปเบฒเป€เบ›เบฑเบ™เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบ—เบธเบฅเบฐเบเปเบฒ. Trojan เบšเปเปˆเบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบšเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™ - เบกเบฑเบ™เบžเบฝเบ‡เบžเปเบ—เบตเปˆเบˆเบฐเบชเบปเปˆเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เป€เบžเบทเปˆเบญเบชเบฐเปเบ”เบ‡เบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™ PUSH เปเบฅเบฐเบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เป€เบ›เบตเบ”เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ—เบตเปˆเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰. เบœเบนเป‰เปƒเบŠเป‰เบˆเบฐเบขเบทเบ™เบขเบฑเบ™เบ•เบปเบ™เป€เบญเบ‡, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™ Gustuff เบˆเบฐเบชเบฒเบกเบฒเบ”เบ•เบทเปˆเบกเบ‚เปเป‰เบกเบนเบ™เปƒเบชเปˆเบฅเบปเบ”เป„เบ”เป‰.

เป‚เบกเบ”เบนเบ™เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ‚เปเป‰เบ„เบงเบฒเบก SMS

เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡เบ•เบปเบงเบˆเบฑเบ”เบเบฒเบ™เป€เบซเบ”เบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเป€เบžเบทเปˆเบญเบฎเบฑเบšเป€เบญเบปเบฒเบ‚เปเป‰เบ„เบงเบฒเบก SMS. เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบžเบฒเบเปƒเบ•เป‰เบเบฒเบ™เบชเบถเบเบชเบฒเบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡เบˆเบฒเบเบœเบนเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™, เป€เบŠเบดเปˆเบ‡เบกเบฒเบขเบนเปˆเปƒเบ™เบฎเปˆเบฒเบ‡เบเบฒเบเบ‚เบญเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SMS. เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เบกเบฒโ€‹เปƒเบ™โ€‹เบฎเบนเบšโ€‹เปเบšเบšโ€‹:

7!5=<%Base64 เบ„เปเบฒเบชเบฑเปˆเบ‡เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”%>

เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเปˆเบ™เบŠเบญเบเบซเบฒเบชเบฒเบเปƒเบ™เบ—เบธเบเบ‚เปเป‰เบ„เบงเบฒเบก SMS เบ‚เบฒเป€เบ‚เบปเป‰เบฒ 7!5=, เป€เบกเบทเปˆเบญ string เบ–เบทเบเบเบงเบ”เบžเบปเบš, เบกเบฑเบ™เบˆเบฐเบ–เบญเบ”เบฅเบฐเบซเบฑเบ” string เบˆเบฒเบ Base64 เบขเบนเปˆเบ—เบตเปˆ offset 4 เปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡. เบ„เปเบฒเบชเบฑเปˆเบ‡เปเบกเปˆเบ™เบ„เป‰เบฒเบเบ„เบทเบเบฑเบš CnC. เบœเบปเบ™เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เปเบกเปˆเบ™เบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเบ•เบปเบงเป€เบฅเบเบ”เบฝเบงเบเบฑเบ™เบ—เบตเปˆเบ„เปเบฒเบชเบฑเปˆเบ‡เบกเบฒ. เบฎเบนเบšโ€‹เปเบšเบšโ€‹เบเบฒเบ™โ€‹เบ•เบญเบšโ€‹เบชเบฐโ€‹เบซเบ™เบญเบ‡โ€‹:

7*5=<%Base64 encode เบ‚เบญเบ‡ โ€œresult_code commandโ€%>

เบ—เบฒเบ‡เป€เบฅเบทเบญเบเบญเบทเปˆเบ™, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบชเบฒเบกเบฒเบ”เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบ—เบฑเบ‡เบซเบกเบปเบ”เป„เบ›เบซเบฒเบˆเปเบฒเบ™เบงเบ™เบฎเบฒเบ. เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบชเบดเปˆเบ‡เบ™เบตเป‰, เบˆเปเบฒเบ™เบงเบ™เบฎเบฒเบเบ•เป‰เบญเบ‡เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบฅเบฐเบšเบธเป„เบงเป‰เปƒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบ•เป‰เบญเบ‡เบเบฒเบ™เปเบฅเบฐเบ—เบธเบ‡เบเบฒเบ™เบ›เปˆเบฝเบ™เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเบ•เป‰เบญเบ‡เบ–เบทเบเบ•เบฑเป‰เบ‡. เบ‚เปเป‰เบ„เบงเบฒเบก SMS เบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเป€เบšเบตเบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบ™เบฎเบนเบšเปเบšเบš:

<%From number%> - <%Time, format: dd/MM/yyyy HH:mm:ss%> <%SMS body%>

เบ™เบญเบเบˆเบฒเบเบ™เบตเป‰, เบ—เบฒเบ‡เป€เบฅเบทเบญเบ, เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบชเบฒเบกเบฒเบ”เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเป„เบ›เบซเบฒ CnC. เบ‚เปเป‰เบ„เบงเบฒเบก SMS เบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเปƒเบ™เบฎเบนเบšเปเบšเบš JSON:

{
    "id":<%BotID%>,
    "sms":
    {
        "text":<%SMS body%>,
        "number":<%From number%>,
        "date":<%Timestamp%>
    }
}

เบ–เป‰เบฒเบ—เบธเบ‡เบ–เบทเบเบ•เบฑเป‰เบ‡ nameGenerator("DEFAULT_APP_SMS") โ€“ เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบขเบธเบ”เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ‚เปเป‰เบ„เบงเบฒเบก SMS เปเบฅเบฐเบฅเบถเบšเบฅเบฒเบเบŠเบทเปˆเบ‚เปเป‰เบ„เบงเบฒเบกเบ—เบตเปˆเป€เบ‚เบปเป‰เบฒเบกเบฒ.

เป‚เบกเบ”เบนเบ™เบ•เบปเบงเปเบ—เบ™

เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ—เบตเปˆเบเปเบฒเบฅเบฑเบ‡เบชเบถเบเบชเบฒเบขเบนเปˆเบกเบตเป‚เบกเบ”เบนเบ™ Backconnect Proxy (เบ•เปเปˆเป„เบ›เบ™เบตเป‰เป€เบญเบตเป‰เบ™เบงเปˆเบฒเป‚เบกเบ”เบนเบ™ Proxy), เป€เบŠเบดเปˆเบ‡เบกเบตเบซเป‰เบญเบ‡เบฎเบฝเบ™เปเบเบเบ•เปˆเบฒเบ‡เบซเบฒเบเบ—เบตเปˆเบ›เบฐเบเบญเบšเบกเบตเบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบ„เบปเบ‡เบ—เบตเปˆเบเบฑเบšเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ. เบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡เปƒเบ™เบฎเบนเบšเปเบšเบšเบ—เบตเปˆเบˆเบฐเปเบˆเป‰เบ‡:

เบงเบดเบ—เบตเบ—เบตเปˆ Android Trojan Gustuff skims เบ„เบตเบก (fiat เปเบฅเบฐ crypto) เบˆเบฒเบเบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบ—เปˆเบฒเบ™

เบเบฒเบ™เบเบฐเบ—เบณเบ—เบฑเบ‡เปเบปเบ”เบ—เบตเปˆเป€เบฎเบฑเบ”เป‚เบ”เบเป‚เบกเบ”เบนเบ™เบžเบฃเบฑเบญเบเบŠเบตเปเบกเปˆเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบšเบปเบšเป„เบŸเบฅเปŒ. เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบชเบดเปˆเบ‡เบ™เบตเป‰, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เปƒเบ™เบšเปˆเบญเบ™เป€เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบžเบฒเบเบ™เบญเบเบˆเบฐเบชเป‰เบฒเบ‡เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบตเบ—เบตเปˆเป€เบญเบตเป‰เบ™เบงเปˆเบฒ "เบšเบฑเบ™เบ—เบถเบ" (เบžเบฒเบเบชเบฐเบซเบ™เบฒเบก ProxyConfigClass.logsDir เปƒเบ™เบซเป‰เบญเบ‡เบฎเบฝเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ), เป€เบŠเบดเปˆเบ‡เป„เบŸเบฅเปŒเบšเบฑเบ™เบ—เบถเบเบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰. เบเบฒเบ™เบšเบฑเบ™เบ—เบถเบเป€เบเบตเบ”เบ‚เบถเป‰เบ™เปƒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบกเบตเบŠเบทเปˆ:

  1. main.txt - เบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡เบซเป‰เบญเบ‡เบฎเบฝเบ™เบ—เบตเปˆเป€เบญเบตเป‰เบ™เบงเปˆเบฒ CommandServer เปเบกเปˆเบ™เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบšเป„เบŸเบฅเปŒเบ™เบตเป‰. เปƒเบ™เบชเบดเปˆเบ‡เบ—เบตเปˆเบ•เปเปˆเป„เบ›เบ™เบตเป‰, เบเบฒเบ™เบšเบฑเบ™เบ—เบถเบ str str เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป„เบŸเบฅเปŒเบ™เบตเป‰เบˆเบฐเบ–เบทเบเบชเบฐเปเบ”เบ‡เป€เบ›เบฑเบ™ mainLog(str).
  2. session-<%id%>.txt โ€” เป„เบŸเบฅเปŒเบ™เบตเป‰เบšเบฑเบ™เบ—เบถเบเบ‚เปเป‰เบกเบนเบ™เบšเบฑเบ™เบ—เบถเบเบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเป€เบŠเบ”เบŠเบฑเบ™เบ•เบปเบงเปเบ—เบ™เบชเบฐเป€เบžเบฒเบฐ. เปƒเบ™เบชเบดเปˆเบ‡เบ—เบตเปˆเบ•เปเปˆเป„เบ›เบ™เบตเป‰, เบเบฒเบ™เบšเบฑเบ™เบ—เบถเบ str str เบเบฑเบšเป„เบŸเบฅเปŒเบ™เบตเป‰เบˆเบฐเบ–เบทเบเบชเบฐเปเบ”เบ‡เป€เบ›เบฑเบ™ sessionLog (str).
  3. server.txt - เป„เบŸเบฅเปŒเบ™เบตเป‰เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบšเบฑเบ™เบ—เบถเบเบ‚เปเป‰เบกเบนเบ™เบ—เบฑเบ‡เบซเบกเบปเบ”เบ—เบตเปˆเบ‚เบฝเบ™เป„เบงเป‰เปƒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบญเบฐเบ—เบดเบšเบฒเบเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡.

เบฎเบนเบšเปเบšเบšเบ‚เปเป‰เบกเบนเบ™เบšเบฑเบ™เบ—เบถเบ:

<%Date%> [Thread[<%thread id%>], id[]]: log-string

เบ‚เปเป‰เบเบปเบเป€เบงเบฑเป‰เบ™เบ—เบตเปˆเป€เบเบตเบ”เบ‚เบทเป‰เบ™เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™ Proxy เปเบกเปˆเบ™เบเบฑเบ‡เบ–เบทเบเบšเบฑเบ™เบ—เบถเบเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป„เบŸเบฅเปŒ. เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบชเบดเปˆเบ‡เบ™เบตเป‰, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเบชเป‰เบฒเบ‡เบงเบฑเบ”เบ–เบธ JSON เปƒเบ™เบฎเบนเบšเปเบšเบšเบ•เปเปˆเป„เบ›เบ™เบตเป‰:

{
    "uncaughtException":<%short description of throwable%>
    "thread":<%thread%>
    "message":<%detail message of throwable%>
    "trace":        //Stack trace info
        [
            {
                "ClassName":
                "FileName":
                "LineNumber":
                "MethodName":
            },
            {
                "ClassName":
                "FileName":
                "LineNumber":
                "MethodName":
            }
        ]
}

เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เบกเบฑเบ™เบ›เปˆเบฝเบ™เป€เบ›เบฑเบ™เบ•เบปเบงเปเบ—เบ™เบชเบฐเบ•เบฃเบดเบ‡เปเบฅเบฐเบšเบฑเบ™เบ—เบถเบเบกเบฑเบ™.

เป‚เบกเบ”เบนเบ™ Proxy เบ–เบทเบเป€เบ›เบตเบ”เบ•เบปเบงเบซเบผเบฑเบ‡เบˆเบฒเบเป„เบ”เป‰เบฎเบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบชเบญเบ”เบ„เป‰เบญเบ‡เบเบฑเบ™. เป€เบกเบทเปˆเบญเป„เบ”เป‰เบฎเบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡เป€เบžเบทเปˆเบญเป€เบ›เบตเบ”เปƒเบŠเป‰เป‚เบกเบ”เบนเบ™ Proxy, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเป€เบฅเบตเปˆเบกเบšเปเบฅเบดเบเบฒเบ™เบ—เบตเปˆเป€เบญเบตเป‰เบ™เบงเปˆเบฒ เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบซเบผเบฑเบ, เป€เบŠเบดเปˆเบ‡เบฎเบฑเบšเบœเบดเบ”เบŠเบญเบšเปƒเบ™เบเบฒเบ™เบ„เบธเป‰เบกเบ„เบญเบ‡เบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบ‡เบฒเบ™เบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™ Proxy - เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เปเบฅเบฐเบขเบธเบ”เบกเบฑเบ™.

เบ‚เบฑเป‰เบ™โ€‹เบ•เบญเบ™โ€‹เบ‚เบญเบ‡โ€‹เบเบฒเบ™โ€‹เป€เบฅเบตเปˆเบกโ€‹เบ•เบปเป‰เบ™โ€‹เบเบฒเบ™โ€‹เบšเปโ€‹เบฅเบดโ€‹เบเบฒเบ™โ€‹:

1. เป€เบฅเบตเปˆเบกเป‚เบกเบ‡เบˆเบฑเบšเป€เบงเบฅเบฒเบ—เบตเปˆเปเบฅเปˆเบ™เป€เบ—เบทเปˆเบญเบฅเบฐเบ™เบฒเบ—เบต เปเบฅเบฐเบเบงเบ”เป€เบšเบดเปˆเบ‡เบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™เบžเบฃเบฑเบญเบเบŠเบต. เบ–เป‰เบฒเป‚เบกเบ”เบนเบ™เบšเปเปˆเป€เบ„เบทเปˆเบญเบ™เป„เบซเบง, เบกเบฑเบ™เบˆเบฐเป€เบฅเบตเปˆเบกเบกเบฑเบ™.
เป€เบกเบทเปˆเบญเป€เบซเบ”เบเบฒเบ™เบ–เบทเบเบเบฐเบ•เบธเป‰เบ™ android.net.conn.CONNECTIVITY_CHANGE เป‚เบกเบ”เบนเบ™ Proxy เบ–เบทเบเป€เบ›เบตเบ”เบ•เบปเบง.

2. เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบชเป‰เบฒเบ‡ wake-lock เบเบฑเบšเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต PARTIAL_WAKE_LOCK เปเบฅเบฐเบˆเบฑเบšเบฅเบฒเบง. เบญเบฑเบ™เบ™เบตเป‰เบ›เป‰เบญเบ‡เบเบฑเบ™เบšเปเปˆเปƒเบซเป‰ CPU เบ‚เบญเบ‡เบญเบธเบ›เบฐเบเบญเบ™เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเป‚เปเบ”เบ™เบญเบ™เบซเบผเบฑเบš.

3. เป€เบ›เบตเบ”เบซเป‰เบญเบ‡เบฎเบฝเบ™เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ„เบณเบชเบฑเปˆเบ‡เบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™เบžเบฃเบฑเบญเบเบŠเบต, เบ—เบณเบญเบดเบ”เปƒเบซเป‰เบšเบฑเบ™เบ—เบถเบเปเบ–เบง mainLog("เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™") ะธ

เป€เบŠเบตเบšเป€เบงเบต::start() host[<%proxy_cnc%>], commandPort[<%command_port%>], proxyPort[<%proxy_port%>]

เบšเปˆเบญเบ™เบ—เบตเปˆ proxy_cnc, command_port เปเบฅเบฐ proxy_port โ€“ เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบˆเบฒเบเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเป€เบŠเบตเบšเป€เบงเบตเบžเบฃเบฑเบญเบเบŠเบต.

เบซเป‰เบญเบ‡เบฎเบฝเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡เปเบกเปˆเบ™เป€เบญเบตเป‰เบ™เบงเปˆเบฒ เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ„เปเบฒเบชเบฑเปˆเบ‡. เบ—เบฑเบ™เบ—เบตเบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™, เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

4. เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบš ProxyConfigClass.host: ProxyConfigClass.commandPort เปเบฅเบฐเบชเบปเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเบขเบนเปˆเบ—เบตเปˆเบ™เบฑเป‰เบ™เปƒเบ™เบฎเบนเบšเปเบšเบš JSON:

{
    "id":<%id%>,
    "imei":<%imei%>,
    "imsi":<%imsi%>,
    "model":<%model%>,
    "manufacturer":<%manufacturer%>,
    "androidVersion":<%androidVersion%>,
    "country":<%country%>,
    "partnerId":<%partnerId%>,
    "packageName":<%packageName%>,
    "networkType":<%networkType%>,
    "hasGsmSupport":<%hasGsmSupport%>,
    "simReady":<%simReady%>,
    "simCountry":<%simCountry%>,
    "networkOperator":<%networkOperator%>,
    "simOperator":<%simOperator%>,
    "version":<%version%>
}

เบšเปˆเบญเบ™เบ—เบตเปˆ:

  • id โ€“ เบ•เบปเบงเบฅเบฐเบšเบธ, เบžเบฐเบเบฒเบเบฒเบกเป€เบญเบปเบฒเบ„เปˆเบฒเบ—เบตเปˆเบกเบตเบŠเปˆเบญเบ‡เปƒเบชเปˆเบ‚เปเป‰เบกเบนเบ™ โ€œidโ€ เบˆเบฒเบเป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ—เบตเปˆเปเบšเปˆเบ‡เบ›เบฑเบ™เบŠเบทเปˆ โ€œxโ€. เบ–เป‰เบฒเบšเปเปˆเบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเบ„เปˆเบฒเบ™เบตเป‰, เบกเบฑเบ™เบˆเบฐเบชเป‰เบฒเบ‡เบญเบฑเบ™เปƒเบซเบกเปˆ. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เป‚เบกเบ”เบนเบ™ Proxy เบกเบตเบ•เบปเบงเบฅเบฐเบšเบธเบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡, เป€เบŠเบดเปˆเบ‡เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบทเป‰เบ™เบ„เบทเบเบฑเบ™เบเบฑเบš Bot ID.
  • imei โ€” IMEI เบ‚เบญเบ‡โ€‹เบญเบธโ€‹เบ›เบฐโ€‹เบเบญเบ™โ€‹. เบ–เป‰เบฒเบกเบตเบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เป€เบเบตเบ”เบ‚เบถเป‰เบ™เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเบ„เปˆเบฒ, เบ‚เปเป‰เบ„เบงเบฒเบกเบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เบˆเบฐเบ–เบทเบเบ‚เบฝเบ™เปเบ—เบ™เบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบ™เบตเป‰.
  • imsi โ€” เบ•เบปเบงโ€‹เบ•เบปเบ™โ€‹เบœเบนเป‰โ€‹เบˆเบญเบ‡โ€‹เบกเบทโ€‹เบ–เบทโ€‹เบชเบฒโ€‹เบเบปเบ™โ€‹เบ‚เบญเบ‡โ€‹เบญเบธโ€‹เบ›เบฐโ€‹เบเบญเบ™โ€‹. เบ–เป‰เบฒเบกเบตเบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เป€เบเบตเบ”เบ‚เบถเป‰เบ™เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเบ„เปˆเบฒ, เบ‚เปเป‰เบ„เบงเบฒเบกเบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เบˆเบฐเบ–เบทเบเบ‚เบฝเบ™เปเบ—เบ™เบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบ™เบตเป‰.
  • เบ•เบปเบงเปเบšเบš โ€” เบŠเบทเปˆเบ—เบตเปˆเบœเบนเป‰เปƒเบŠเป‰เบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป„เบ”เป‰เบชเปเบฒเบฅเบฑเบšเบœเบฐเบฅเบดเบ”เบ•เบฐเบžเบฑเบ™เบชเบธเบ”เบ—เป‰เบฒเบ.
  • เบœเบนเป‰เบœเบฐเบฅเบดเบ” โ€” เบœเบนเป‰เบœเบฐเบฅเบดเบ”เบœเบฐเบฅเบดเบ”เบ•เบฐเบžเบฑเบ™/เบฎเบฒเบ”เปเบง (Build.MANUFACTURER).
  • androidVersion - เบชเบฐเบ•เบฃเบดเบ‡เปƒเบ™เบฎเบนเบšเปเบšเบš "<%release_version%> (<%os_version%>),<%sdk_version%>"
  • เบ›เบฐเป€เบ—เบ” โ€” เบ—เบตเปˆเบ•เบฑเป‰เบ‡เบ›เบฐเบˆเบธเบšเบฑเบ™เบ‚เบญเบ‡เบญเบธเบ›เบฐเบเบญเบ™.
  • PartnerId เปเบกเปˆเบ™เบชเบฐเบ•เบฃเบดเบ‡เบซเบงเปˆเบฒเบ‡เป€เบ›เบปเปˆเบฒ.
  • packageName โ€“ เบŠเบทเปˆโ€‹เบŠเบธเบ”โ€‹.
  • เบ›เบฐเป€เบžเบ”เป€เบ„เบทเบญเบ‚เปˆเบฒเบ โ€” เบ›เบฐเป€เบžเบ”เบ‚เบญเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ›เบฐเบˆเบธเบšเบฑเบ™ (เบ•เบปเบงเบขเปˆเบฒเบ‡: โ€œWIFIโ€, โ€œเบกเบทเบ–เบทโ€). เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ‚เบญเบ‡เบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบ”, เปƒเบซเป‰เบเบฑเบšเบ„เบทเบ™ null.
  • hasGsmSupport โ€“ true โ€“ เบ–เป‰เบฒเป‚เบ—เบฅเบฐเบชเบฑเบšเบฎเบญเบ‡เบฎเบฑเบš GSM, เบ–เป‰เบฒเบšเปเปˆเบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™ false.
  • simReady โ€“ เบชเบฐเบ–เบฒเบ™เบฐ SIM card.
  • simCountry - เบฅเบฐเบซเบฑเบ”เบ›เบฐเป€เบ—เบ” ISO (เบญเบตเบ‡เบ•เบฒเบกเบœเบนเป‰เปƒเบซเป‰เบšเปเบฅเบดเบเบฒเบ™เบŠเบดเบกเบเบฒเบ”).
  • networkOperator โ€” เบŠเบทเปˆ operator. เบ–เป‰เบฒเบกเบตเบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เป€เบเบตเบ”เบ‚เบถเป‰เบ™เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเบ„เปˆเบฒ, เบ‚เปเป‰เบ„เบงเบฒเบกเบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เบˆเบฐเบ–เบทเบเบ‚เบฝเบ™เปเบ—เบ™เบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบ™เบตเป‰.
  • simOperator โ€” เบŠเบทเปˆเบœเบนเป‰เปƒเบซเป‰เบšเปเบฅเบดเบเบฒเบ™ (SPN). เบ–เป‰เบฒเบกเบตเบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เป€เบเบตเบ”เบ‚เบถเป‰เบ™เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเบ„เปˆเบฒ, เบ‚เปเป‰เบ„เบงเบฒเบกเบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เบˆเบฐเบ–เบทเบเบ‚เบฝเบ™เปเบ—เบ™เบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบ™เบตเป‰.
  • เบชเบฐเบšเบฑเบš - เบžเบฒเบเบชเบฐเบซเบ™เบฒเบกเบ™เบตเป‰เบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เบซเป‰เบญเบ‡เบฎเบฝเบ™ config;

5. เบชเบฐเบซเบผเบฑเบšเบเบฑเบšเป‚เปเบ”เบฅเปเบ–เป‰เบฒเบ„เบณเบชเบฑเปˆเบ‡เบˆเบฒเบเป€เบŠเบตเบšเป€เบงเบต. เบ„เปเบฒเบชเบฑเปˆเบ‡เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบกเบฒเปƒเบ™เบฎเบนเบšเปเบšเบš:

  • 0 offset โ€“ เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹
  • 1 เบŠเบปเบ”เป€เบŠเบตเบ โ€“ sessionId
  • 2 เบŠเบปเบ”เป€เบŠเบตเบ โ€“ เบ„เบงเบฒเบกเบเบฒเบง
  • 4 offset - เบ‚เปเป‰เบกเบนเบ™

เป€เบกเบทเปˆเบญเบ„เปเบฒเบชเบฑเปˆเบ‡เบกเบฒเบฎเบญเบ”, เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบˆเบฐเบšเบฑเบ™เบ—เบถเบ:
mainLog("Header { sessionId<%id%>], type[<%command%>], length[<%length%>] }")

เบ„เปเบฒเบชเบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเปเบกเปˆเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰:

เบŠเบทเปˆ เบ„เปเบฒเบชเบฑเปˆเบ‡ เบ‚เปเป‰เบกเบนเบ™ เบฅเบฒเบเบฅเบฐเบญเบฝเบ”
เป„เบญเบ”เบตเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ 0 ID เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ เบชเป‰เบฒเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเปƒเบซเบกเปˆ
เบ™เบญเบ™ 3 เบ—เบตเปˆเปƒเบŠเป‰เป€เบงเบฅเบฒ เบขเบธเบ”เป‚เบกเบ”เบนเบ™เบžเบฃเบฑเบญเบเบŠเบตเบŠเบปเปˆเบงเบ„เบฒเบง
เบ›เบดเปˆเบ‡โ€‹เบ›เปˆเบญเบ‡ 4 - เบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก PONG

เบ‚เปเป‰เบ„เบงเบฒเบก PONG เบ›เบฐเบเบญเบšเบ”เป‰เบงเบ 4 bytes เปเบฅเบฐเบกเบตเบฅเบฑเบเบชเบฐเบ™เบฐเบ™เบตเป‰: 0x04000000.

เป€เบกเบทเปˆเบญเป„เบ”เป‰เบฎเบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡ connectionId (เป€เบžเบทเปˆเบญเบชเป‰เบฒเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเปƒเบซเบกเปˆ) เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ„เปเบฒเบชเบฑเปˆเบ‡ เบชเป‰เบฒเบ‡เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบซเป‰เบญเบ‡เบฎเบฝเบ™ เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบžเบฃเบฑเบญเบเบŠเบต.

  • เบชเบญเบ‡เบซเป‰เบญเบ‡เบฎเบฝเบ™เบกเบตเบชเปˆเบงเบ™เบฎเปˆเบงเบกเปƒเบ™เบเบฒเบ™เป€เบ›เบฑเบ™เบ•เบปเบงเปเบ—เบ™: เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบžเบฃเบฑเบญเบเบŠเบต ะธ เปƒเบ™เบ•เบญเบ™เบ—เป‰เบฒเบ. เป€เบกเบทเปˆเบญเบชเป‰เบฒเบ‡เบซเป‰เบญเบ‡เบฎเบฝเบ™ เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบžเบฃเบฑเบญเบเบŠเบต เบเบฒเบ™โ€‹เป€เบŠเบทเปˆเบญเบกโ€‹เบ•เปเปˆโ€‹เบเบฑเบšโ€‹เบ—เบตเปˆโ€‹เบขเบนเปˆโ€‹ ProxyConfigClass.host: ProxyConfigClass.proxyPort เปเบฅเบฐเบ–เปˆเบฒเบเบ—เบญเบ”เบงเบฑเบ”เบ–เบธ JSON:

 {
    "id":<%connectionId%>
}

เปƒเบ™เบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡, เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบชเบปเปˆเบ‡เบ‚เปเป‰เบ„เบงเบฒเบก SOCKS5 เบ—เบตเปˆเบกเบตเบ—เบตเปˆเบขเบนเปˆเบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบ—เบตเปˆเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ•เป‰เบญเบ‡เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบชเป‰เบฒเบ‡เบ•เบฑเป‰เบ‡เบ‚เบถเป‰เบ™. เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ™เบตเป‰เป€เบเบตเบ”เบ‚เบถเป‰เบ™เป‚เบ”เบเบœเปˆเบฒเบ™เบซเป‰เบญเบ‡เบฎเบฝเบ™ เปƒเบ™เบ•เบญเบ™เบ—เป‰เบฒเบ. เบเบฒเบ™โ€‹เบ•เบดเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹เบเบฒเบ™โ€‹เป€เบŠเบทเปˆเบญเบกโ€‹เบ•เปเปˆโ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เป€เบ›เบฑเบ™โ€‹เบ•เบปเบงโ€‹เปเบ—เบ™ schematically เบ”เบฑเปˆเบ‡โ€‹เบ•เปเปˆโ€‹เป„เบ›โ€‹เบ™เบตเป‰โ€‹:

เบงเบดเบ—เบตเบ—เบตเปˆ Android Trojan Gustuff skims เบ„เบตเบก (fiat เปเบฅเบฐ crypto) เบˆเบฒเบเบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบ—เปˆเบฒเบ™

เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบ‚เบญเบ‡เป€เบ„เบทเบญเบ‚เปˆเบฒเบ

เป€เบžเบทเปˆเบญเบ›เป‰เบญเบ‡เบเบฑเบ™เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เป‚เบ”เบเป€เบ„เบทเบญเบ‚เปˆเบฒเบ sniffers, เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบฅเบฐเบซเบงเปˆเบฒเบ‡เป€เบŠเบตเบšเป€เบงเบต CnC เปเบฅเบฐเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบ›เบปเบเบ›เป‰เบญเบ‡เป‚เบ”เบเปƒเบŠเป‰เป‚เบ›เป‚เบ•เบ„เบญเบ™ SSL. เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบ—เบฑเบ‡โ€‹เบซเบกเบปเบ”โ€‹เบ—เบตเปˆโ€‹เบ–เบทเบโ€‹เบชเบปเปˆเบ‡โ€‹เบ—เบฑเบ‡โ€‹เบˆเบฒเบโ€‹เปเบฅเบฐโ€‹เป„เบ›โ€‹เบ—เบตเปˆโ€‹เป€เบŠเบตเบšโ€‹เป€เบงเบตโ€‹เปเบกเปˆเบ™โ€‹เบ™เปเบฒโ€‹เบชเบฐโ€‹เป€เบซเบ™เบตโ€‹เปƒเบ™โ€‹เบฎเบนเบšโ€‹เปเบšเบš JSONโ€‹. เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบ•เปเปˆเป„เบ›เบ™เบตเป‰เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™:

  • http://<%CnC%>/api/v1/set_state.php - เบœเบปเบ™โ€‹เบ‚เบญเบ‡โ€‹เบเบฒเบ™โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹.
  • http://<%CnC%>/api/v1/get.php โ€” เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹.
  • http://<%CnC%>/api/v1/load_sms.php โ€” เบเบฒเบ™เบ”เบฒเบงเป‚เบซเบผเบ”เบ‚เปเป‰เบ„เบงเบฒเบก SMS เบˆเบฒเบเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ.
  • http://<%CnC%>/api/v1/load_ab.php โ€” เบเบฒเบ™โ€‹เบญเบฑเบšโ€‹เป‚เบซเบผเบ”โ€‹เบฅเบฒเบโ€‹เบŠเบทเปˆโ€‹เบ‚เบญเบ‡โ€‹เบเบฒเบ™โ€‹เบ•เบดเบ”โ€‹เบ•เปเปˆโ€‹เบˆเบฒเบโ€‹เบญเบธโ€‹เบ›เบฐโ€‹เบเบญเบ™โ€‹เบ—เบตเปˆโ€‹เบ•เบดเบ”โ€‹เป€เบŠเบทเป‰เบญโ€‹.
  • http://<%CnC%>/api/v1/aevents.php - เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเปเบกเปˆเบ™เป€เบฎเบฑเบ”เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบ—เบตเปˆเบขเบนเปˆเปƒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบ•เป‰เบญเบ‡เบเบฒเบ™.
  • http://<%CnC%>/api/v1/set_card.php โ€” เบเบฒเบ™โ€‹เบญเบฑเบšโ€‹เป‚เบซเบผเบ”โ€‹เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบ—เบตเปˆโ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เป‚เบ”เบโ€‹เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบ›เปˆเบญเบ‡โ€‹เบขเป‰เบฝเบก phishing เบ›เบญเบกโ€‹เป€เบ›เบฑเบ™ Google Play Market.
  • http://<%CnC%>/api/v1/logs.php - เบเบฒเบ™โ€‹เบญเบฑเบšโ€‹เป‚เบซเบผเบ”โ€‹เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบšเบฑเบ™โ€‹เบ—เบถเบโ€‹.
  • http://<%CnC%>/api/v1/records.php - เบญเบฑเบšเป‚เบซเบผเบ”เบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบœเปˆเบฒเบ™เปœเป‰เบฒเบ•เปˆเบฒเบ‡เบŸเบดเบ”เบŠเบดเบ‡.
  • http://<%CnC%>/api/v1/set_error.php - เปเบˆเป‰เบ‡โ€‹เบเบฒเบ™โ€‹เบ„เบงเบฒเบกโ€‹เบœเบดเบ”โ€‹เบžเบฒเบ”โ€‹เบ—เบตเปˆโ€‹เป€เบเบตเบ”โ€‹เบ‚เบถเป‰เบ™โ€‹.

เบ‚เปเป‰เบชเบฐเป€เบซเบ™เบตเปเบ™เบฐ

เป€เบžเบทเปˆเบญเบ›เบปเบเบ›เป‰เบญเบ‡เบฅเบนเบเบ„เป‰เบฒเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเบˆเบฒเบเบเบฒเบ™เบ‚เบปเปˆเบกเบ‚เบนเปˆเบ‚เบญเบ‡ Trojan เบกเบทเบ–เบท, เบšเปเบฅเบดเบชเบฑเบ”เบ•เป‰เบญเบ‡เปƒเบŠเป‰เบงเบดเบ—เบตเปเบเป‰เป„เบ‚เบ—เบตเปˆเบชเบปเบกเบšเบนเบ™เปเบšเบšเบ—เบตเปˆเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบžเบงเบเป€เบ‚เบปเบฒเบ•เบดเบ”เบ•เบฒเบกเปเบฅเบฐเบ›เป‰เบญเบ‡เบเบฑเบ™เบเบดเบ”เบˆเบฐเบเปเบฒเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป‚เบ”เบเบšเปเปˆเบ•เป‰เบญเบ‡เบ•เบดเบ”เบ•เบฑเป‰เบ‡เบŠเบญเบšเปเบงเป€เบžเบตเปˆเบกเป€เบ•เบตเบกเปƒเบ™เบญเบธเบ›เบฐเบเบญเบ™เบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰.

เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบชเบดเปˆเบ‡เบ™เบตเป‰, เบงเบดเบ—เบตเบเบฒเบ™เบฅเบฒเบเป€เบŠเบฑเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบเบงเบ”เบชเบญเบš Trojan เบกเบทเบ–เบทเบ•เป‰เบญเบ‡เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เป€เบชเบตเบกเบชเป‰เบฒเบ‡เบ”เป‰เบงเบเป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบตเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบžเบถเบ”เบ•เบดเบเปเบฒเบ‚เบญเบ‡เบ—เบฑเบ‡เบฅเบนเบเบ„เป‰เบฒเปเบฅเบฐเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เป€เบญเบ‡. เบเบฒเบ™เบ›เบปเบเบ›เป‰เบญเบ‡เบ„เบงเบ™เบ›เบฐเบเบญเบšเบกเบตเบŸเบฑเบ‡เบŠเบฑเบ™เบเบฒเบ™เบฅเบฐเบšเบธเบญเบธเบ›เบฐเบเบญเบ™เป‚เบ”เบเปƒเบŠเป‰เป€เบ—เบฑเบเป‚เบ™เป‚เบฅเบเบตเบฅเบฒเบเบ™เบดเป‰เบงเบกเบทเบ”เบดเบˆเบดเบ•เบญเบฅ, เป€เบŠเบดเปˆเบ‡เบˆเบฐเป€เบฎเบฑเบ”เปƒเบซเป‰เบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเปƒเบˆเป„เบ”เป‰เบงเปˆเบฒเป€เบกเบทเปˆเบญเปƒเบ”เบšเบฑเบ™เบŠเบตเปœเบถเปˆเบ‡เบ–เบทเบเปƒเบŠเป‰เบˆเบฒเบเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบšเปเปˆเบ—เบณเบกเบฐเบ”เบฒ เปเบฅเบฐเป„เบ”เป‰เบ•เบปเบเบขเบนเปˆเปƒเบ™เบกเบทเบ‚เบญเบ‡เบœเบนเป‰เบชเปเป‰เป‚เบเบ‡เปเบฅเป‰เบง.

เบˆเบธเบ”เบชเปเบฒเบ„เบฑเบ™เบžเบทเป‰เบ™เบ–เบฒเบ™เปเบกเปˆเบ™เบ„เบงเบฒเบกเบžเป‰เบญเบกเบ‚เบญเบ‡เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบ‚เป‰เบฒเบกเบŠเปˆเบญเบ‡เบ—เบฒเบ‡, เป€เบŠเบดเปˆเบ‡เบŠเปˆเบงเบเปƒเบซเป‰เบšเปเบฅเบดเบชเบฑเบ”เบชเบฒเบกเบฒเบ”เบ„เบงเบšเบ„เบธเบกเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡เบ—เบตเปˆเป€เบเบตเบ”เบ‚เบทเป‰เบ™เบšเปเปˆเบžเบฝเบ‡เปเบ•เปˆเปƒเบ™เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”, เปเบ•เปˆเบเบฑเบ‡เบขเบนเปˆเปƒเบ™เบŠเปˆเบญเบ‡เบ—เบฒเบ‡เบกเบทเบ–เบท, เบชเปเบฒเบฅเบฑเบšเบ•เบปเบงเบขเปˆเบฒเบ‡, เปƒเบ™เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบชเปเบฒเบฅเบฑเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบกเบทเบ–เบท, เบเบฒเบ™เป€เบฎเบฑเบ”เบ—เบธเบฅเบฐเบเปเบฒเบเบฑเบš cryptocurrencies เปเบฅเบฐเบญเบทเปˆเบ™เป†. เบ—เบธเบฅเบฐเบเปเบฒเบชเบฒเบกเบฒเบ”เบ”เปเบฒเป€เบ™เบตเบ™เบ—เบธเบฅเบฐเบเปเบฒเบ—เบฒเบ‡เบ”เป‰เบฒเบ™เบเบฒเบ™เป€เบ‡เบดเบ™.

เบเบปเบ”เบฅเบฐเบšเบฝเบšเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบชเปเบฒเบฅเบฑเบšเบœเบนเป‰เปƒเบŠเป‰:

  • เบขเปˆเบฒเบ•เบดเบ”เบ•เบฑเป‰เบ‡เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบชเปเบฒเบฅเบฑเบšเบญเบธเบ›เบฐเบเบญเบ™เบกเบทเบ–เบทเบ—เบตเปˆเบกเบต Android OS เบˆเบฒเบเปเบซเบผเปˆเบ‡เบญเบทเปˆเบ™เบ™เบญเบเป€เบซเบ™เบทเบญเบˆเบฒเบ Google Play, เป€เบญเบปเบฒเปƒเบˆเปƒเบชเปˆเป€เบ›เบฑเบ™เบžเบดเป€เบชเบ”เบ•เปเปˆเบชเบดเบ”เบ—เบดเบ—เบตเปˆเบฎเป‰เบญเบ‡เบ‚เปเป‚เบ”เบเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™;
  • เบ•เบดเบ”เบ•เบฑเป‰เบ‡เบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡ Android OS เป€เบ›เบฑเบ™เบ›เบฐเบˆเปเบฒ;
  • เป€เบญเบปเบฒเปƒเบˆเปƒเบชเปˆเบเบฑเบšเบเบฒเบ™เบ‚เบฐเบซเบเบฒเบเบ‚เบญเบ‡เป„เบŸเบฅเปŒเบ”เบฒเบงเป‚เบซเบผเบ”;
  • เบšเปเปˆเป„เบ›เบขเป‰เบฝเบกเบขเบฒเบกเบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ‡เป„เบช;
  • เบขเปˆเบฒเบ„เบฅเบดเบเปƒเบชเปˆเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเปƒเบ™เบ‚เปเป‰เบ„เบงเบฒเบก SMS.

เบ™เบณเบชเบฐเปเบ”เบ‡เป‚เบ”เบ Semyon Rogacheva, เบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™เบŠเบฑเป‰เบ™เบชเบนเบ‡เปƒเบ™เบเบฒเบ™เบ„เบปเป‰เบ™เบ„เบงเป‰เบฒ malware เบขเบนเปˆ Group-IB Computer Forensics Laboratory.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™