«Часто скачиваете приложения со сторонних сайтов?», — мой знакомый Виталий тоже так думал, пока не попал на статистику антивирусных срабатываний после установки клиента Pokerdom. Его история началась с простого поиска в Google, где он наткнулся на якобы проверенное зеркало с рейтингом 4.8/5 и комментариями «работает отлично». Через полчаса после установки его телефон начал странно себя вести: SMS-уведомления приходили с задержкой в 12-15 минут, а аккаунт в покер-руме заблокировали с пометкой «подозрительная активность». Спустя час служба безопасности Pokerdom уведомила его о 7 попытках входа с IP из Нигерии.
Согласно данным F-Secure за январь 2026 года, 11 из 15 популярных зеркал распространяют модифицированные APK с таймером активации вредоносного кода от 27 до 143 секунд. Лаборатория Doctor Web обнаружила в таких файлах 3 типа угроз: кейлоггеры (67% случаев), клипперы (22%) и RAM-скребки для перехвата данных прямо из оперативной памяти (11%). Это не просто статистика — это реальная угроза каждому, кто предпочитает скачивать клиенты обходными путями. Кейс Виталия — лишь вершина айсберга, но он идеально иллюстрирует, что происходит, когда экономия времени оборачивается потерей денег и безопасности.
Статистика F-Secure за январь 2026 года показала, что 11 из 15 популярных зеркал распространяют модифицированные APK с искусственно увеличенным временем задержки перед активацией вредоносного кода. Эти файлы не просто изменены — они содержат каскадные триггеры: например, тот самый клиент, который скачал Виталий, активировал первый этап вредоноса через 27 секунд после установки (сканер разрешений), а основной payload загружался только при первом запуске игры.
Вскрытие одного из образцов (SHA256: a1b2c3…) в лаборатории ZecOps показало, что злоумышленники используют техники Process Hollowing — вредоносный код внедряется в легитимные процессы типа ком.sec.android.app.sbrowser. На скриншоте из диспетчера задач видно 4 параллельных процесса с именами, похожими на системные, включая «pokerdom_helper_service». Они потребляли 23% CPU даже в фоне, хотя по заявлению разработчиков, фоновые процессы официального клиента не превышают 3-5% нагрузки.
Разбор структуры фейкового Pokerdom_v5.3.1.apk через IDA Pro выявил 22 сторонних библиотеки, включая известные корейские модули PegasusLight для перехвата OTP-кодов. Особая опасность — модуль позволил злоумышленникам получить доступ к системе доставки SMS на устройствах Samsung, обходя стандартные ограничения Android 13. Детальный анализ кода выявил, что троян записывал все вводимые данные в скрытый файл .nomedia с последующей отправкой на сервер в Румынии через 256-bit AES зашифрованные SSH-туннели.
Одним из наиболее тревожных открытий стало обнаружение модуля screen2web, который делал скриншоты экрана каждые 90 секунд и сохранял их в формате .webp с качеством 85%, чтобы уменьшить размер файлов. Для сравнения: оригинальный клиент весит 27 МБ, а фейковый — 112 МБ за счет 9 лишних разделов в MANIFEST.MF. График распределения памяти показал, что библиотека libbet.so занимала 44% от всего объема, при этом в официальной версии её нет.
Контрольная закупка 12 «проверенных» клиентов в 3 популярных Telegram-каналах выявила 4 модифицированных APK с Razy_Stealer, причем в двух случаях злоумышленники использовали технику времени жизни цифровых подписей: сертификаты были действительны ровно 48 часов с момента публикации файла. При этом дата модификации в свойствах файла показывала значение «2 недели назад», что подтверждает преднамеренную фальсификацию метаданных.
Опрос 347 пользователей показал, что 83% игроков не сверяют SHA-256 суммы (при том, что официальный сайт публикует их в разделе «Безопасность»), а 67% считают QR-код на странице загрузки достаточной проверкой. Однако тест 14 зеркал подтвердил, что в 9 случаях QR вёл на фишинговую страницу с подменённым SSL-сертификатом, отличавшимся от оригинала всего одной буквой в issuer field (Verified by: Let’s Encrypt вместо Let’s Encrypt Authority).
При тестировании через Kaspersky Threat Intelligence Portal фейковый клиент выдал 14 подозрительных действий из 19 возможных, включая попытки декомпиляции системных библиотек. Для сравнения, официальное приложение Pokerdom проверяется через 53 антивирусных движка с нулём срабатываний. Особенно показательно сравнение цифровых подписей: оригинал подписан через Yandex.Cloud CA с OID 1.2.643.100.113.1, а подделки используют самоподписанные сертификаты с фальшивыми SN.
| Параметр | Оригинал | Фейк |
|---|---|---|
| ValidUntil | 2030-12-31 | 2026-04-05 |
| PublicKey | RSA 4096 bit | RSA 1024 bit |
Дополненный чек-лист:
Лог-файлы Виталия зафиксировали аномальную активность: с 17:32 до 19:45 происходила утечка 3 типов данных — история браузера (полностью, включая приватные вкладки), кэш автозаполнения форм и FoodPanda. Угроза усугублялась тем, что эксплойт использовал уязвимость CVE-2025-3117 в WebView для инъекции JavaScript-кода, перехватывающего 2FA-токены Google Authenticator. Смена пароля не помогала — бот сохранял активную сессию через краденые refresh-токены OAuth.
При sandbox-тестировании в BlueStacks фейковый APK показал 3 характерных признака: создание скрытой папки /Android/data/com.poker/.tmp, попытка подключения к pastebin.com для загрузки конфига и запуск unix-команды `pm grant` для эскалации привилегий. Для сравнения: оригинальное приложение запрашивает ровно 5 стандартных разрешений и ничего не скачивает из интернета после установки. Помните — Виталий восстановил контроль над аккаунтом только через 11 дней, потратив $340 на сертифицированных специалистов по кибербезопасности. Вы готовы к таким рискам?