Угнать груз через SMS Логистика вещь интернациональная и достаточно лакомая для хакеров. Тут тебе и маршруты, и грузы, и водители с их звонками. Вот под эту аудиторию и заточили новую Android-малварь, которую исследователи назвали Corp MDM. Жертве подсовывают страницу, которая выглядит как Google Play, но живет на левом домене вроде playgoogle[.]ceva-app[.]help или playgoogle[.]logisticstkwcargo[.]com. Страница аккуратно копирует навигацию, рейтинги, отзывы и кнопку установки. Дальше стандартный крючок: «разрешите установку из неизвестных источников». Под видом системного сервиса ставится APK с именем пакета com.corp.mdm. После запуска приложение показывает фейковый экран настройки: «Инициализация системы…», «Подключение к серверу…», «Синхронизация данных…». Пользователь думает, что идет рутинная настройка, а в это время приложение просит доступ к SMS и звонкам. Через десять секунд иконка исчезает с рабочего стола, а в фоне остается сервис с уведомлением «Android System / System service running». Выглядит как системный процесс. Дальше малварь читает все входящие SMS — коды подтверждения, сбросы паролей, уведомления о транзакциях, сообщения от диспетчеров. И умеет перенаправлять звонки на номер оператора через USSD-команду **21*#. Самое неприятное тут, что перенаправление звонков живет на стороне оператора, а не в телефоне. Удалил приложение, почистил данные, даже сработала команда самоуничтожения, но звонки все равно могут уходить налево. Проверять это надо отдельно, через оператора. Атрибуция пока предварительная. Средняя уверенность на армянский или российский след. В панели оператора по умолчанию стоит армянский код +374. Раньше исследователи уже писали о группе Diesel Vortex, которая тоже работала по логистике ради кражи грузов, но прямой связи между группировками нет — только общая цель. @antiinfosec