Логистический сектор стал мишенью новой вредоносной киберкампании, распространяющей шпионское ПО для Android под кодовым названием Corp MDM. По данным Have I Been Squatted, кампания использует поддельные страницы Google Play под брендами CEVA и TKW Logistics для распространения файла Android Package Kit (APK), замаскированного под системную службу. Установленное приложение имеет имя пакета “com.corp.mdm”.
Corp MDM — это «компактный имплант для наблюдения, предназначенный для извлечения недавно полученного контента SMS, перенаправления вызовов и поддержания скрытой службы на переднем плане», — заявил исследователь безопасности Бен Фолланд.
Вредоносное ПО описывается как узконаправленное по дизайну, лишенное функций шпионского ПО, обычно наблюдаемых в коммерческих шпионских программах для Android. Предполагается, что злоумышленник, стоящий за кампанией, использовал искусственный интеллект (ИИ) на этапе разработки, учитывая наличие ошибок, которые мешают его возможностям.
Кроме того, эта активность является частью более широкой кампании, направленной на логистический сектор с использованием фишинга учетных данных и вредоносного ПО для Windows.
Вредоносные пакеты распространяются через поддельные страницы Google Play Store, подобные приведенной ниже.
Оба артефакта используют жестко закодированный IP-адрес (“69.55.61[.]82”) для командно-контрольной (C2) инфраструктуры, а также для размещения фишинговых приманок и распространения дополнительного вредоносного ПО для Windows, нацеленного на логистический сектор.
После установки вредоносное приложение запрашивает разрешения на доступ к SMS, телефонии и уведомлениям, что позволяет ему перехватывать входящие SMS-сообщения, включать переадресацию вызовов и отображать уведомления. Приложение, зараженное вредоносным ПО, также удаляет свой обычный лаунчер, обеспечивая при этом фоновое выполнение.
На следующем этапе оно регистрирует идентификатор Android на C2-сервере, отправляет телеметрию каждые 30 секунд и периодически запрашивает команды.
Инфраструктура, контролируемая злоумышленниками, содержит защищенную паролем панель администратора Corp MDM на порту 3456, которая позволяет оператору управлять зараженными устройствами и отправлять команды. Список поддерживаемых команд выглядит следующим образом:
Важно отметить, что функциональность кражи SMS в Corp MDM ограничена новыми входящими сообщениями после предоставления разрешения. Оно не извлекает содержимое почтового ящика SMS ретроактивно. «Такой ограниченный путь сбора достаточен для раскрытия ценного контента», — сказал Фолланд. «SMS по-прежнему широко используются для одноразовых паролей, сброса паролей, восстановления учетных записей, уведомлений о транзакциях и обновлений о доставке. Отправитель, полный текст и временная метка покидают устройство через открытый HTTP-канал».
В настоящее время неизвестно, кто стоит за операцией, но Have I Been Squatted предполагает, что деятельность, вероятно, имеет армянский или российский след, ссылаясь на локализованные артефакты в пользовательском интерфейсе панели и исходном коде, связанном с более широкой кампанией.
Это не первый случай, когда злоумышленники нацеливаются на логистический сектор. В ноябре 2025 года Proofpoint подробно описала кампанию, которая заразила транспортные и логистические компании программным обеспечением для удаленного мониторинга и управления (RMM) с целью получения финансовой выгоды и кражи грузов.
Ранее в феврале Ctrl-Alt-Intel и Have I Been Squatted пролили свет на кластер угроз под кодовым названием Diesel Vortex, который был нацелен на грузовые и логистические компании в США и Европе, включая DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka и Electronic Funds Source (EFS).
Российско-армянский злоумышленник стоит за новой платформой фишинга как услуги (PhaaS) под кодовым названием Global Profit (также известная как MC Profit Always), которая специально разработана для нацеливания на грузовые и логистические компании через поддельные электронные письма и украла более 1600 уникальных учетных данных для входа в систему в период с сентября 2025 по февраль 2026 года.
«Эта операция не была работой одиночки», — заявили в Have I Been Squatted. «Это был структурированный, финансово мотивированный преступный сервис, проданный другим операторам, с доказательствами, указывающими на то, что группа активно использовала методы целевого фишинга и голосового фишинга, специально нацеливаясь на группы грузоперевозок и логистики в Telegram».
«Путем выдачи себя за законные платформы, которые их цели использовали ежедневно, операторы перехватывали логины и коды многофакторной аутентификации в режиме реального времени, а затем перехватывали информацию о доставке (через перенаправление счетов и двойное бронирование), получали доступ к личным данным и похищали средства».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




