miércoles, 20 de junio de 2018

HeroRat, otro RAT para Android que utiliza Telegram como C&C

Una nueva familia de RAT para Android que utiliza el sistema de bots de Telegram para su control ha sido descubierta por el analista de seguridad Lukas Stefanko de la empresa ESET.




Este malware llamado "HeroRat" ha sido detectado recientemente, pese a que se estima que al menos desde agosto de 2017 se ha estado comercializando. La información que se tiene no deja claro si esta variante fue creada a partir del código fuente filtrado o no, pero lo que sí conocemos es que se distribuye bajo tres paquetes de licencia (bronce, plata y oro) a un precio de 25, 50 y 100 dólares respectivamente.


Un Remote Access Toolkit (RAT) es un tipo específico de malware que controla un sistema a través de una conexión de red remota. Un RAT intenta ocultarse a la víctima de manera que los usuarios infectados no puedan detectar su presencia.


Basándonos en los 3 IOCs que ha compartido ESET hemos creado una regla en Koodous para localizar todos los APKs que coinciden con la regla que identifica al malware.
La regla es muy sencilla, ya que buscamos solo dos cosas: que se conecte a la API de Telegram y que escriba en el fichero sadas45sg6d4f6g696sadgfasdgf4.xml, a priori dos comportamientos que parecen suficientes para su clasificación. No obstante, estaremos atentos por si ocurriesen falsos positivos que nos indiquen que la regla tiene "overfitting" para corregirlo.




A día de hoy la regla ha detectado 153 apks distintos y ha sido promocionada a social para que los usuarios del antivirus móvil puedan beneficiarse de las detecciones.


Como detalles adicionales del RAT comentar que ha sido desarrollado en C# mediante el framework Xamarin y para la comunicación utiliza la librería Telesharp.



Fernando Ramírez
@fdrg21
Más información:

New Telegram-abusing Android RAT discovered in the wild:
https://www.welivesecurity.com/2018/06/18/new-telegram-abusing-android-rat/