КИБЕРБЕЗОПАСНОСТЬ

Corp MDM атакует логистику через фальшивый Google Play

2 поддельные страницы Google Play распространяют Android-шпион Corp MDM против логистических компаний и перехватывают SMS-коды.

✍️ Редакция iTech News | 25.09.2026 | ⏱ 4 мин | Источник: The Hacker News
🦠

Шпион Corp MDM атакует логистические компании через поддельные страницы Google Play, оформленные под CEVA и TKW Logistics. Для русскоязычных IT-команд это не экзотика из чужой отрасли, а напоминание: мобильное устройство диспетчера или водителя давно стало частью корпоративного периметра, даже если в CMDB оно живет где-то между «личный телефон» и «ну он же только для мессенджера».

Кампания нацелена на сектор грузоперевозок и логистики, сообщает The Hacker News со ссылкой на исследователей Have I Been Squatted. Злоумышленники распространяют APK-файл под видом системного сервиса, а установленное приложение получает пакетное имя com.corp.mdm. Внешне схема выглядит почти буднично: фальшивые страницы Google Play, брендирование под знакомые логистические компании, просьба установить приложение вручную. Дальше начинается менее будничная часть.

После установки Corp MDM запрашивает права на SMS, телефонию и уведомления. Этого достаточно, чтобы перехватывать новые входящие SMS, включать переадресацию звонков и показывать уведомления. Приложение также убирает обычный значок запуска и старается продолжать работу в фоне. Важная деталь: вредонос не выгружает всю старую SMS-переписку, он забирает только новые сообщения после выдачи разрешений. Но для атаки на учетные записи этого часто хватает: одноразовые коды, сбросы паролей, уведомления о платежах и данные по отправкам живут именно там.

Инфраструктура кампании завязана на два домена, маскирующихся под страницы Google Play: playgoogle.logisticstkwcargo[.]com и playgoogle.ceva-app[.]help. Оба образца используют жестко заданный IP-адрес 69.55.61[.]82 для командного сервера. Тот же адрес, по данным исследователей, применялся для фишинговых страниц с кражей учетных данных и раздачи Windows-вредоносов, тоже ориентированных на логистику. То есть шпион Corp MDM выглядит не одиночным Android-экспериментом, а мобильным фрагментом более широкой криминальной воронки.

Технически имплант довольно компактный. После запуска он регистрирует Android-идентификатор на сервере управления, отправляет телеметрию каждые 30 секунд и регулярно запрашивает команды. Среди API-маршрутов фигурируют регистрация устройства, heartbeat-сообщения, получение команд, отправка результатов и отчет по SMS с отправителем, телом сообщения, временем получения и идентификатором устройства. Неприятная, но показательная деталь: эти данные уходят по обычному HTTP, без шифрования на транспортном уровне. Безопасность там, видимо, планировали добавить в следующем спринте, но спринт ушел в прод.

На стороне операторов обнаружена защищенная паролем админ-панель Corp MDM на порту 3456. Через нее можно отправлять команды зараженным устройствам: проверить связь через ping, включить безусловную переадресацию звонков на выбранный номер, отменить ее кодом ##21#, инициировать фиктивную синхронизацию SMS или выполнить self_destroy с отключением компонентов импланта. В панели также есть команды получения геолокации и блокировки устройства, но сам вредонос их не поддерживает. Это один из признаков сырой разработки: интерфейс обещает больше, чем умеет клиент.

Исследователь Ben Folland описывает Corp MDM как узкий по замыслу инструмент наблюдения, а не полноценный коммерческий Android-шпион. В нем нет привычного для такого класса набора функций вроде массового сбора файлов, микрофона, камеры или истории браузера. При этом Have I Been Squatted допускает, что при разработке могли использовать ИИ: в коде и логике есть ошибки, мешающие части возможностей работать нормально. Для защитников это слабое утешение. Даже кривой имплант, если он перехватывает SMS-коды и переадресует звонки, уже может помочь угнать аккаунт, подтвердить вход или сорвать цепочку доставки.

Контекст у истории плотный. В ноябре 2025 года Proofpoint описывала атаки на trucking- и logistics-компании с установкой RMM-инструментов ради финансовой выгоды и кражи грузов. В феврале 2026-го Ctrl-Alt-Intel и Have I Been Squatted рассказывали о кластере Diesel Vortex, который бил по freight- и logistics-организациям в США и Европе, включая DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka и Electronic Funds Source. Отдельно упоминалась платформа Global Profit, также известная как MC Profit Always: фишинговый сервис, связанный с российско-армянским актором, который с сентября 2025-го по февраль 2026-го похитил более 1600 уникальных логинов в логистике.

Для бизнеса вывод приземленный: логистика стала удобной целью не из-за моды на отраслевые атаки, а из-за денег, срочности и большого числа внешних контактов. Перевозчики, брокеры, диспетчеры, подрядчики и водители постоянно обмениваются ссылками, документами, кодами и звонками. Если в этой цепочке появляется фальшивое приложение «для работы», у атакующего появляется короткий путь к MFA, аккаунтам, платежным реквизитам и сведениям о грузах.

Разработчикам и security-командам здесь есть что унести в бэклог без пафоса. Запрет sideloading на корпоративных Android-устройствах, allowlist приложений, контроль MDM-профилей, мониторинг переадресации звонков, отказ от SMS как единственного фактора, обучение сотрудников проверять домены установки — скучные меры, которые внезапно становятся очень практичными. Шпион Corp MDM не выглядит техническим шедевром, но именно такие кампании часто и проходят: не за счет изящества, а за счет хорошего попадания в рабочий процесс.

Следующий шаг атакующих напрашивается сам собой: связать мобильный перехват SMS и звонков с фишингом учетных данных в реальном времени, чтобы оператор видел логин, пароль и код подтверждения в одном окне. Для логистики это означает, что защита мобильных устройств больше не может жить отдельно от антифишинга, IAM и контроля операций с грузами. Иначе самый дорогой инцидент начнется не с эксплойта, а с APK, который кто-то установил между двумя рейсами.

Поделиться: Telegram X LinkedIn