JumpJumpVPN — Adware / Spyware / Proxy Botnet.

JumpJumpVPN — Adware / Spyware / Proxy Botnet.

NullCoreDeveloper

Объект: Jump Jump VPN (Android).

Техстек: Java + Flutter + Go (Sing-box/Xray).

Уровень 1 — поверхностный шпионаж

Интеграции дата-брокеров и рекламы: В коде найдены SDK от Yandex (AppMetrica), Google (AdMob / Firebase), Facebook / Instagram (Meta Graph API), InMobiVungleSmartDigiMktTramini (TopOn) и Secmtp.

Собственные шпионские модули (Троянская часть): Канал связи MethodChannel (com.jumpjumpvpn.jumpjumpvpn/app), который напрямую дергает системные методы Android на Java-уровне, собирает всё в единый JSON/HashMap и отправляет обратно во Flutter-слой для слива на "мусорные" DGA-сервера (в зонах .hair.forum.study и Cloudfront).

Полный профиль установленного софта (getApps / getApplications): Читает все пакеты, пути к файлам .apk на диске телефона, системные флаги (is_system) и статус - включено или скрыто приложение. Это используют для таргетинга или поиска уязвимого / банковского софта.

Физическая геолокация и профиль оператора (getSimCountrygetNetworkCountrygetTimezoneCountrygetSystemLocale): Точное местоположение, язык и часовой пояс на основе симкарты и сотовых вышек (независимо от того, включен ли VPN).

Глубокая сетевая топология (getNetWorkDetailTypecheckIsVpn): Тип связи в данный момент (2G, 3G, LTE, 5G, Wi-Fi) и есть ли другие работающие VPN или прокси поверх их собственного. Кроме того, в дампе найдены запросы к внешним сайтам вроде ipv4.icanhazip.com и eth0.me для верификации чистого и "грязного" IP-адреса.

Анти-реверс и уникальный фингерпринтинг (getEnableADBgetPhoneBootTime): Приложение проверяет, включена ли "Отладка по USB". Сбор времени загрузки телефона (bootTime) используется как популярный трюк для создания "отпечатка", вероятность того, что два телефона включились в одну и ту же миллисекунду, равна нулю.

Кусок кода фингерпринтинга




Уровень 2 — Ботнет

Стеганография как канал доставки вредоносного кода (Payload Delivery): Ни один легитимный, "честный" VPN не будет прятать свои настройки или ключи шифрования в картинки на одноразовых аккаунтах Google Drive и GitHub. Скачивая фейковый google.png, приложение может скрытно подгрузить что угодно: команды для DDoS, обновление своего троянского ядра, ключи для перенаправления трафика или список жертв/узлов. Это типичное поведение продвинутого вируса (APT), который маскирует свой трафик, чтобы антивирусы на телефоне и системы DPI у провайдера думали: "А, это просто пользователь грузит аватарку с гугла".


Классическая топология Ботнета (DGA и скрытые C2-центры): Сетевая архитектура управления приложением полностью копирует поведение отказоустойчивых троянских сетей. В дампе Flutter-кода зашит огромный массив (более 30) алгоритмически сгенерированных «мусорных» доменов (DGA) в дешевых зонах .forum.hair.study, а также адреса, спрятанные за серверами AWS Cloudfront (CDN Fronting). Вкупе с фоновыми процессами постоянного поддержания связи с управляющим сервером (keepConnectTask), эта избыточная распределенная инфраструктура позволяет владельцам сети в любой момент координированно использовать миллионы установок на телефонах пользователей как армию зомби-устройств (например, для организации DDoS-атак или в качестве выходных нод «резидентных прокси»), так как блокировка одного домена антивирусом не нарушит работу всей их C2-сети.

Найденный массив доменов:

[

 "https://cfedlxmg.trenkavo.forum",

 "https://cf15ddr0.xilomera.forum",

 "https://cfqc64a2.zokvanel.forum",

 "https://cfmywuu8.remtazik.forum",

 "https://cf6ba9ss.qimzarov.hair",

 "https://cfrujold.xelomati.hair",

 "https://cf2cnugg.ravkinez.hair",

 "https://cf7jpkdz.tokimzel.hair",

 "https://cfdgojdr.qazlimer.study",

 "https://cfw4cuv8.torvaxil.study",

 "https://cf46bmsr.mokirzan.study",

 "https://cf9l8n0m.xelavorm.study",

 "https://cfzqyowv.mekilavo.hair",

 "https://cf6bghot.qarlovim.hair",

 "https://cfuwd2ex.mitlovan.study",

 "https://cfwidn3h.nolimvex.study",

 "https://cfqyutdl.morqitav.forum",

 "https://cfub6lzz.vekrozan.forum",

  

 "https://d16zzmnpv4xiih.cloudfront.net",

 "https://dlylrluczo51f.cloudfront.net",

 "https://d9k5ozke0y09.cloudfront.net",

 "https://d382wgavqwjj6b.cloudfront.net",

 "https://d31zbsg1gkm9e7.cloudfront.net",

 "https://d2wwv1j2cwksfc.cloudfront.net",

 "https://d2d0768o1xudzx.cloudfront.net",

 "https://d20pz2h7bndyom.cloudfront.net",

 "https://dnov1qtm632gb.cloudfront.net",

 "https://d2iii0vt7rkp5w.cloudfront.net",

 "https://d3u2kdaxoa4biv.cloudfront.net",

 "https://djc74eajikcos.cloudfront.net",

 "https://d1y1mh5b82n4no.cloudfront.net",

 "https://d1qwdv1qfnn1u6.cloudfront.net",

 "https://d2ap50ckyjgmuz.cloudfront.net",

 "https://dipywy8c8um26.cloudfront.net"

]


Продвинутый шпионаж (Прямое сканирование чужих APK): Приложение не ограничивается базовым списком установленных программ в Android. Считывая физические пути файлов на флэшке через Java-прослойку (getApps), оно передает их в ядро маршрутизатора (libgojni.so), где жестко зашиты библиотеки-парсеры github.com/avast/apkparser. Это позволяет VPN в обход системных Android API напрямую распаковывать установленные архивы других программ, вытаскивая AndroidManifest.xml и критичные настройки из любых банковских клиентов, игр или мессенджеров. Такое глубокое системное «вскрытие» чужих пакетов квалифицирует приложение как инструмент агрессивного системного шпионажа и фингерпринтинга.











Report Page