Исследователи ThreatFabric обнаружили новую кампанию распространения Android-трояна Datzbro, маскируемого под приложения с «поездками для пенсионеров» в фейковых Facebook-группах. Сообщения выглядят как аккуратно оформленные объявления (иногда сгенерированные ИИ) и содержат кнопку «Google Play», которая на деле ведёт не в официальный магазин, а на загрузку вредоносного APK.
Атака выделяется сочетанием социальной инженерии и продвинутых технических приёмов. Для обхода ограничений Android 13+ злоумышленники используют загрузчик Zombinder; сам Datzbro получил широкое распространение после утечки панели управления и билдера, изначально ориентированного на китайскоязычную аудиторию. Теперь атаки фиксируют в кампаниях в Австралии, Сингапуре, Малайзии, Канаде, ЮАР и Великобритании.
Функционал трояна типичен для RAT: запись звука и видео, снятие скриншотов, чтение файлов и контактов, удалённое управление экраном. Отдельный модуль мониторит события Accessibility в поисках интерфейсов банковских и криптосервисов - в отчёте упоминаются такие цели, как Alipay и WeChat, что превращает Datzbro в прямую угрозу для финансовых операций. В ряде случаев злоумышленники применяют «чёрный оверлей» и другие приёмы, чтобы скрыть свои действия от пользователя.
ThreatFabric подчёркивает, что сочетание таргетинга на уязвимые сообщества (пожилые люди чаще доверяют «поездкам для пенсионеров») и утечки инструментов делает кампанию особенно опасной и быстрой в распространении.