c5e1f8dc5b83438514ff9a47…

sample

Tracked by C2 Tracker · indicators & metadata only, the APK itself is never published

Analyst notes

ChinaSMSStealer. SMS-intercepting stealer exfiltrating over email rather than a network C2: the SMTP account and password sit as const-strings in the i()/j() accessors of Lcom/phone/stop/db/a;. Detected by a four-part manifest fingerprint (INTERNET, activity.MainActivity, receiver.SMSReceiver, service.SecondService). Indicators: 13437839135@139.com:zxc121314.

Identification

SHA-256
c5e1f8dc5b83438514ff9a4760bdaa26c82d24847fe74d6c2f2a54cf83f0af07
MD5
7439aebc1b35dcbc8adf91903661ccc5

Observed

Families
ChinaSMSStealer
First seen
2015-12-04

APK metadata

Summary

Type
Android · APK
Package
cn.Tnsafsfeicldehfjetgktytytrtfhgher
Main activity
cn.Tnsafsfeicldehfjetgktytytrtfhgher.ClientActivity
Internal version
1
Displayed version
V8.06
Min SDK
—
Target SDK
—

Signing certificate

Valid from
2008-02-29 01:33:46
Valid to
2035-07-17 01:33:46
Serial
936eacbe07f201df
Thumbprint
61ed377e85d386a8dfee6b864bd85b0bfaa5af81
Subject
C:US, CN:Android, L:Mountain View, O:Android, ST:California, OU:Android, email:android@android.com
Subject email
android@android.com
Issuer
C:US, CN:Android, L:Mountain View, O:Android, ST:California, OU:Android, email:android@android.com

Permissions (17)

android.permission.ACCESS_NETWORK_STATEandroid.permission.ACCESS_WIFI_STATEandroid.permission.CALL_PHONEandroid.permission.GET_TASKSandroid.permission.INTERNETandroid.permission.READ_CALL_LOGandroid.permission.READ_CONTACTSandroid.permission.READ_PHONE_STATEandroid.permission.READ_SMSandroid.permission.RECEIVE_BOOT_COMPLETEDandroid.permission.RECEIVE_SMSandroid.permission.SEND_SMSandroid.permission.VIBRATEandroid.permission.WRITE_CALL_LOGandroid.permission.WRITE_EXTERNAL_STORAGEandroid.permission.WRITE_SETTINGSandroid.permission.WRITE_SMS

Activities (6)

  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.ClientActivity
  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.FX
  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.MainActivity
  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.UninActivity
  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.Uninstaller
  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.UninstallerActivity

Services (1)

  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.MyService

Receivers (4)

  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.AlarmReceiver
  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.BootReceiver
  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.Dx
  • cn.Tnsafsfeicldehfjetgktytytrtfhgher.XReceiver

Intent filters — actions

android.app.action.DEVICE_ADMIN_ENABLEDandroid.intent.action.BOOT_COMPLETEDandroid.provider.Telephony.SMS_RECEIVED

Intent filters — categories

android.intent.category.DEFAULT

C2 configuration (1)

Every indicator extracted from this sample. One row per C2 — each links to its indicator page with Whois, DNS and certificate pivots.

IndicatorTypePortSchemeFamilyFirst seen
13437839135@139.com:zxc121314 email — — ChinaSMSStealer 2015-12-04

Relationships

Sample → C2 indicators, signing certificate (with every other sample signed by it) and family. Click a node for details, double-click to open its page.

Click a node to inspect it.

About ChinaSMSStealer

SMS-intercepting stealer exfiltrating over email rather than a network C2: the SMTP account and password sit as const-strings in the i()/j() accessors of Lcom/phone/stop/db/a;. Detected by a four-part manifest fingerprint (INTERNET, activity.MainActivity, receiver.SMSReceiver, service.SecondService).