CERT Polska разобрала четырёхэтапную цепочку доставки вредоносного кода в Android
CERT Polska в отчёте от 23 сентября 2026 года описала кампанию с APK Messenger Pro, удалённым из Google Play 15 сентября. Вредоносный код доставляется в четыре этапа: после установки приложение скачивает и запускает зашифрованный DEX-файл, а управление идёт через C2-сервер.
- Загрузчик и первый этап занимали 0,552% DEX-кода базового APK
- Этап 1 запускался только для 15 разрешённых кодов стран, включая Польшу
- Этап 2 скачивал Base64-пейлоад, разворачивал gzip и загружал DEX через InMemoryDexClassLoader
- Ключ шифрования C2 выводился из URL запроса через MD5, IV совпадал с ключом
Читать дальше
Безопасность