КИБЕРБЕЗОПАСНОСТЬ

Фальшивый BH Alert разносит Android-шпиона под видом тревожного сервиса

Четырёхэтапный Android-шпион маскируется под приложение тревог BH Alert и крадёт SMS, коды и пароли через поддельные страницы Google Play.

✍️ Редакция iTech News | 23.07.2026 | ⏱ 4 мин | Источник: Dark Reading
💀

На фоне иранских ракетных ударов по региону злоумышленники развернули фальшивое приложение BH Alert, которое ставит на смартфон четырёхэтапный Android-шпион. Для русскоязычных команд это не экзотическая ближневосточная история, а показательный кейс: когда страх подталкивает людей срочно ставить «официальный» софт, мобильная безопасность и корпоративный доступ начинают сыпаться быстрее, чем обычно.

О кампании 22 июля 2026 года сообщил Dark Reading со ссылкой на исследователей компании Dream, работающей в сфере киберзащиты для госсектора и критической инфраструктуры. Речь идёт о приложении BH Alert, которое выдаёт себя за сервис экстренных оповещений гражданской обороны Бахрейна. Распространяют его не через настоящий Google Play, а через домены, копирующие магазин приложений и сайты государственных структур Бахрейна. Внешне схема сделана без особой халтуры: на фальшивых страницах есть отметки о «госиздателе», фиктивные отзывы, заявления о безопасности и даже счётчики с более чем 100 000 загрузок.

Дальше начинается уже не классический фишинг, а полноценная установка шпионского набора. После запуска приложение ведёт пользователя по цепочке разрешений, замаскированной под настройку сирены и экстренных уведомлений. Исследователи пишут, что интерфейс сделан на двух языках, английском и арабском, а в легенду для правдоподобия добавлены ссылки на Bahrain Civil Defense, МВД страны и даже на UNDRR, управление ООН по снижению риска бедствий. Практический смысл этой «онбординговой» воронки у атакующих простой: протащить на устройство полезную нагрузку com.kisa.octagonpanel и получить права, которых хватит для устойчивого наблюдения.

По описанию Dream, цепочка состоит из четырёх стадий. Сначала в устройство внедряется DEX-файл установщика BH Alert, затем ставится и запускается первичная полезная нагрузка, после чего подгружаются основной вредонос OctagonPanel и фреймворк Ward, отвечающие за управление, наблюдение и удалённые операции. Финальная стадия закрепляет сессию, которую уже контролирует оператор. Набор возможностей у этого Android-шпиона вполне взрослый: перехват SMS, сбор контактов, скриншоты, наблюдение через accessibility-сервисы, кража учётных данных, наложение фишинговых окон поверх банковских приложений, удалённый контроль устройства и сохранение доступа после перезагрузки. Для бизнеса важна не только приватность конкретного пользователя. Скомпрометированный смартфон сотрудника может стать коротким путём к обходу MFA и входу в корпоративные приложения.

Особенно неприятен здесь не сам набор функций, а точный выбор момента. Dream связывает кампанию с периодом, когда Бахрейн, Кувейт и другие страны Персидского залива активировали протоколы гражданской обороны на фоне ракетных ударов Ирана. Во время таких событий спрос на официальные тревожные приложения растёт резко и без лишних вопросов. Атакующим не нужно ломать психологию пользователя с нуля: достаточно подменить собой доверенный тип ПО, который в кризис люди и так ищут сами. Dream прямо отмечает, что это уже второй подобный кейс за 2026 год. В марте компания описывала троянизированную версию израильского приложения Red Alert, которую распространяли через фишинговую кампанию. Иными словами, это уже не разовая импровизация под конкретный инфоповод, а воспроизводимая модель атак.

Для разработчиков и продактов мобильных приложений из этой истории следует неприятный, но полезный вывод. Пользователь не отличает «официальность» по сертификатам, доменам и цепочкам поставки. Он отличает её по картинке, названию ведомства, отзывам и общему ощущению срочности. Если злоумышленники умеют собрать правдоподобный клон Google Play и добавить в него цифры загрузок, привычная ставка на узнаваемый интерфейс и сторовые паттерны перестаёт работать. Для команд, которые делают госуслуги, банкинг, корпоративные клиенты и внутренние employee-apps, это аргумент не в пользу очередной памятки «не нажимайте на подозрительные ссылки», а в пользу более жёсткой модели распространения, верификации каналов и оповещения пользователей о поддельных копиях.

Для ИТ-руководителей и SOC здесь тоже есть вполне прикладная часть. Представитель Dream Research Lab в комментарии Dark Reading советует смотреть не только на MDM, хотя он остаётся базовой защитой: через мобильное управление устройствами можно запрещать сайдлоадинг, ограничивать набор разрешённых приложений и, например, пускать в VPN только доверенный софт. Но одного MDM мало. Исследователи отдельно указывают на сетевой след: после активации вредонос «стучится домой» примерно каждые пять секунд. Это уже не абстрактная рекомендация «следите за аномалиями», а достаточно конкретный паттерн для network monitoring, который можно ловить даже без расшифровки трафика. Если в компании мобильные устройства считаются периферией и почти не попадают в детектирующий контур, история с BH Alert напоминает, что смартфон сотрудника давно стал таким же узлом доступа, как ноутбук.

Главный вопрос теперь не в том, увидим ли мы новые клоны тревожных приложений, а в том, какие ещё категории «социально обязательного» софта пойдут по той же схеме. Чем сильнее приложение завязано на страх, срочность и ощущение официального канала, тем удобнее оно для подмены. И это плохая новость не только для Бахрейна: у атак через доверие к мобильным интерфейсам слишком низкий порог входа и слишком понятная экономика, чтобы остаться локальным эпизодом.

Поделиться: Telegram X LinkedIn