JumpJumpVPN — Adware / Spyware / Proxy Botnet.
NullCoreDeveloperОбъект: Jump Jump VPN (Android).
Техстек: Java + Flutter + Go (Sing-box/Xray).
Уровень 1 — поверхностный шпионаж
Интеграции дата-брокеров и рекламы: В коде найдены SDK от Yandex (AppMetrica), Google (AdMob / Firebase), Facebook / Instagram (Meta Graph API), InMobi, Vungle, SmartDigiMkt, Tramini (TopOn) и Secmtp.
Собственные шпионские модули (Троянская часть): Канал связи MethodChannel (com.jumpjumpvpn.jumpjumpvpn/app), который напрямую дергает системные методы Android на Java-уровне, собирает всё в единый JSON/HashMap и отправляет обратно во Flutter-слой для слива на "мусорные" DGA-сервера (в зонах .hair, .forum, .study и Cloudfront).
Полный профиль установленного софта (getApps / getApplications): Читает все пакеты, пути к файлам .apk на диске телефона, системные флаги (is_system) и статус - включено или скрыто приложение. Это используют для таргетинга или поиска уязвимого / банковского софта.

Физическая геолокация и профиль оператора (getSimCountry, getNetworkCountry, getTimezoneCountry, getSystemLocale): Точное местоположение, язык и часовой пояс на основе симкарты и сотовых вышек (независимо от того, включен ли VPN).
Глубокая сетевая топология (getNetWorkDetailType, checkIsVpn): Тип связи в данный момент (2G, 3G, LTE, 5G, Wi-Fi) и есть ли другие работающие VPN или прокси поверх их собственного. Кроме того, в дампе найдены запросы к внешним сайтам вроде ipv4.icanhazip.com и eth0.me для верификации чистого и "грязного" IP-адреса.
Анти-реверс и уникальный фингерпринтинг (getEnableADB, getPhoneBootTime): Приложение проверяет, включена ли "Отладка по USB". Сбор времени загрузки телефона (bootTime) используется как популярный трюк для создания "отпечатка", вероятность того, что два телефона включились в одну и ту же миллисекунду, равна нулю.

Уровень 2 — Ботнет
Стеганография как канал доставки вредоносного кода (Payload Delivery): Ни один легитимный, "честный" VPN не будет прятать свои настройки или ключи шифрования в картинки на одноразовых аккаунтах Google Drive и GitHub. Скачивая фейковый google.png, приложение может скрытно подгрузить что угодно: команды для DDoS, обновление своего троянского ядра, ключи для перенаправления трафика или список жертв/узлов. Это типичное поведение продвинутого вируса (APT), который маскирует свой трафик, чтобы антивирусы на телефоне и системы DPI у провайдера думали: "А, это просто пользователь грузит аватарку с гугла".

Классическая топология Ботнета (DGA и скрытые C2-центры): Сетевая архитектура управления приложением полностью копирует поведение отказоустойчивых троянских сетей. В дампе Flutter-кода зашит огромный массив (более 30) алгоритмически сгенерированных «мусорных» доменов (DGA) в дешевых зонах .forum, .hair, .study, а также адреса, спрятанные за серверами AWS Cloudfront (CDN Fronting). Вкупе с фоновыми процессами постоянного поддержания связи с управляющим сервером (keepConnectTask), эта избыточная распределенная инфраструктура позволяет владельцам сети в любой момент координированно использовать миллионы установок на телефонах пользователей как армию зомби-устройств (например, для организации DDoS-атак или в качестве выходных нод «резидентных прокси»), так как блокировка одного домена антивирусом не нарушит работу всей их C2-сети.
Найденный массив доменов:
[
"https://cfedlxmg.trenkavo.forum",
"https://cf15ddr0.xilomera.forum",
"https://cfqc64a2.zokvanel.forum",
"https://cfmywuu8.remtazik.forum",
"https://cf6ba9ss.qimzarov.hair",
"https://cfrujold.xelomati.hair",
"https://cf2cnugg.ravkinez.hair",
"https://cf7jpkdz.tokimzel.hair",
"https://cfdgojdr.qazlimer.study",
"https://cfw4cuv8.torvaxil.study",
"https://cf46bmsr.mokirzan.study",
"https://cf9l8n0m.xelavorm.study",
"https://cfzqyowv.mekilavo.hair",
"https://cf6bghot.qarlovim.hair",
"https://cfuwd2ex.mitlovan.study",
"https://cfwidn3h.nolimvex.study",
"https://cfqyutdl.morqitav.forum",
"https://cfub6lzz.vekrozan.forum",
"https://d16zzmnpv4xiih.cloudfront.net",
"https://dlylrluczo51f.cloudfront.net",
"https://d9k5ozke0y09.cloudfront.net",
"https://d382wgavqwjj6b.cloudfront.net",
"https://d31zbsg1gkm9e7.cloudfront.net",
"https://d2wwv1j2cwksfc.cloudfront.net",
"https://d2d0768o1xudzx.cloudfront.net",
"https://d20pz2h7bndyom.cloudfront.net",
"https://dnov1qtm632gb.cloudfront.net",
"https://d2iii0vt7rkp5w.cloudfront.net",
"https://d3u2kdaxoa4biv.cloudfront.net",
"https://djc74eajikcos.cloudfront.net",
"https://d1y1mh5b82n4no.cloudfront.net",
"https://d1qwdv1qfnn1u6.cloudfront.net",
"https://d2ap50ckyjgmuz.cloudfront.net",
"https://dipywy8c8um26.cloudfront.net"
]
Продвинутый шпионаж (Прямое сканирование чужих APK): Приложение не ограничивается базовым списком установленных программ в Android. Считывая физические пути файлов на флэшке через Java-прослойку (getApps), оно передает их в ядро маршрутизатора (libgojni.so), где жестко зашиты библиотеки-парсеры github.com/avast/apkparser. Это позволяет VPN в обход системных Android API напрямую распаковывать установленные архивы других программ, вытаскивая AndroidManifest.xml и критичные настройки из любых банковских клиентов, игр или мессенджеров. Такое глубокое системное «вскрытие» чужих пакетов квалифицирует приложение как инструмент агрессивного системного шпионажа и фингерпринтинга.
