c84028856005a9d1cf625bad…

sample

Tracked by C2 Tracker · indicators & metadata only, the APK itself is never published

Analyst notes

ChinaSMSStealer. SMS-intercepting stealer exfiltrating over email rather than a network C2: the SMTP account and password sit as const-strings in the i()/j() accessors of Lcom/phone/stop/db/a;. Detected by a four-part manifest fingerprint (INTERNET, activity.MainActivity, receiver.SMSReceiver, service.SecondService). Indicators: 15986440680@139.com:qwertyuiopasdfg8.

Identification

SHA-256
c84028856005a9d1cf625bad9a38d32f163d217e89f47aae997aa4976096b781
MD5
8fa802ed764dfb4d51bd887d16a2c2e3

Observed

Families
ChinaSMSStealer
First seen
2016-05-23

APK metadata

Summary

Type
Android · APK
Package
com.android.recvm
Main activity
com.android.recvm.MainActivity
Internal version
1
Displayed version
4.001
Min SDK
8
Target SDK
21

Signing certificate

Valid from
2015-12-05 16:07:41
Valid to
2026-11-17 16:07:41
Serial
b35ea37
Thumbprint
58eac5aae66721900b526012d8cbb259503c7218
Subject
C:Unknown, CN:5, L:Unknown, O:Unknown, ST:Unknown, OU:5
Issuer
C:Unknown, CN:5, L:Unknown, O:Unknown, ST:Unknown, OU:5

Permissions (10)

android.permission.GET_TASKSandroid.permission.INTERNETandroid.permission.PROCESS_OUTGOING_CALLSandroid.permission.READ_CONTACTSandroid.permission.READ_PHONE_STATEandroid.permission.READ_SMSandroid.permission.RECEIVE_BOOT_COMPLETEDandroid.permission.RECEIVE_SMSandroid.permission.SEND_SMSandroid.permission.WRITE_SMS

Activities (2)

  • com.android.recvm.DelActivity
  • com.android.recvm.MainActivity

Services (1)

  • com.android.recvm.MsMService

Receivers (2)

  • com.android.recvm.AdminReceiver
  • com.android.recvm.SevReceiver

Intent filters — actions

android.app.action.DEVICE_ADMIN_ENABLEDandroid.intent.action.BOOT_COMPLETEDandroid.intent.action.NEW_OUTGOING_CALLandroid.intent.action.PHONE_STATEandroid.intent.action.USER_PRESENT

C2 configuration (1)

Every indicator extracted from this sample. One row per C2 — each links to its indicator page with Whois, DNS and certificate pivots.

IndicatorTypePortSchemeFamilyFirst seen
15986440680@139.com:qwertyuiopasdfg8 email — — ChinaSMSStealer 2016-05-23

Relationships

Sample → C2 indicators, signing certificate (with every other sample signed by it) and family. Click a node for details, double-click to open its page.

Click a node to inspect it.

About ChinaSMSStealer

SMS-intercepting stealer exfiltrating over email rather than a network C2: the SMTP account and password sit as const-strings in the i()/j() accessors of Lcom/phone/stop/db/a;. Detected by a four-part manifest fingerprint (INTERNET, activity.MainActivity, receiver.SMSReceiver, service.SecondService).