Поддельное приложение оповещения Бахрейна устанавливает шпионское ПО на Android
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Вредоносное приложение для Android, маскирующееся под инструмент оповещения гражданской обороны Бахрейна, распространяло шпионское ПО через поддельные страницы Google Play. Кампания использовала страх граждан во время ракетных ударов Ирана, чтобы заставить их установить вредоносное ПО.
Кампания вредоносного ПО
Исследователи Dark Reading выявили четырехэтапную кампанию шпионского ПО для Android, нацеленную на граждан Бахрейна. Вредоносное ПО распространялось через поддельные страницы Google Play, имитирующие легитимные приложения оповещения. Злоумышленники использовали повышенный страх во время ракетных ударов Ирана в апреле 2024 года для увеличения числа заражений.
Технические детали
Шпионское ПО использует многоэтапный механизм доставки: сначала приложение-дроппер запрашивает разрешения специальных возможностей; затем загружает полезную нагрузку второго этапа, обходящую Google Play Protect. Финальная полезная нагрузка извлекает SMS-сообщения, журналы вызовов и геолокацию устройства. Кампания в основном была нацелена на Бахрейн, с вторичными заражениями в Саудовской Аравии и ОАЭ.
Использование кризиса
Злоумышленники приурочили кампанию к ракетным ударам Ирана по Израилю в апреле 2024 года, которые вызвали страх среди граждан стран Персидского залива. Поддельные посты в соцсетях призывали пользователей установить приложение 'Bahrain Alert' для предупреждений о ракетах. Приложение никогда не было доступно в официальном Google Play, полагаясь исключительно на загрузку через фишинговые ссылки.
Что дальше
Google не прокомментировал удаление поддельных сайтов. Остается неясным, связано ли шпионское ПО с известным государственным актором или преступной группой.
1 источник
Поддельное приложение оповещения Бахрейна устанавливает шпионское ПО на Android



