ΑρχικήSecurityAndroid banking trojans μιμούνται κυβερνητικές εφαρμογές

Android banking trojans μιμούνται κυβερνητικές εφαρμογές

Μια εξελιγμένη κακόβουλη εκστρατεία έχει εμφανιστεί, στοχεύοντας χρήστες Android στην Ινδονησία και το Βιετνάμ με banking trojans που μεταμφιέζονται ως νόμιμες κυβερνητικές εφαρμογές ταυτότητας και υπηρεσίες πληρωμών.

banking trojans

Η κακόβουλη αυτή επιχείρηση, ενεργή από τον Αύγουστο του 2024 περίπου, χρησιμοποιεί προηγμένες τεχνικές αποφυγής για να διανείμει παραλλαγές της οικογένειας trojan BankBot, ενώ διατηρεί μια εκτενή υποδομή με πάνω από 100 domains.

Οι απειλητικοί παράγοντες επιδεικνύουν σημαντική επιχειρησιακή πολυπλοκότητα μέσω της χρήσης ψεύτικων σελίδων του Google Play Store και κυβερνητικών εφαρμογών όπως οι υπηρεσίες πληρωμής φόρων M-Pajak και τα συστήματα ψηφιακής επαλήθευσης ταυτότητας.

Η εκστρατεία εκμεταλλεύεται την εμπιστοσύνη των χρηστών σε επίσημες κυβερνητικές πλατφόρμες, δημιουργώντας εξαιρετικά πειστικές απομιμήσεις που εξαπατούν τα θύματα να κατεβάσουν κακόβουλα αρχεία APK που περιέχουν banking trojans ικανά να κλέψουν ευαίσθητες οικονομικές πληροφορίες και διαπιστευτήρια.

Δείτε επίσης: Ευπάθειες στο BMC επιτρέπουν παράκαμψη του Signature Verification

Οι αναλυτές της DomainTools εντόπισαν το μοτίβο διανομής κακόβουλου λογισμικού παρακολουθώντας ύποπτα στοιχεία ιστότοπων που σχετίζονται με πλαστές ιστοσελίδες του Google Play Store.

Android banking trojans μιμούνται κυβερνητικές εφαρμογές
Android banking trojans μιμούνται κυβερνητικές εφαρμογές

Οι ερευνητές αποκάλυψαν έναν περίπλοκο μηχανισμό διανομής σχεδιασμένο να παρακάμπτει παραδοσιακούς ελέγχους ασφάλειας δικτύου και να αποφεύγει αυτοματοποιημένα συστήματα ανίχνευσης που χρησιμοποιούνται συνήθως από πλαίσια κυβερνοασφάλειας.

Οι απειλητικοί παράγοντες αξιοποιούν την τεχνολογία WebSocket για να παρακάμψουν συμβατικά μέτρα ασφαλείας. Αντί να παρέχουν άμεσους συνδέσμους λήψης που μπορούν εύκολα να ανιχνευθούν από σαρωτές ασφαλείας, οι κακόβουλοι ιστότοποι χρησιμοποιούν τη βιβλιοθήκη Socket.IO για να δημιουργήσουν real-time αμφίδρομα κανάλια επικοινωνίας μεταξύ των περιηγητών των θυμάτων και των διακομιστών εντολών.

Όταν οι χρήστες κάνουν κλικ στο κουμπί λήψης Android, το σύστημα ξεκινά μια σύνδεση WebSocket χρησιμοποιώντας την εντολή socket.emit(‘startDownload’, …).

Ο διακομιστής απαντά μεταδίδοντας το κακόβουλο αρχείο APK σε κομμάτια, αντί για μια πλήρη μεταφορά αρχείου. Ο browser συλλέγει αυτά τα κομμάτια μέσω event listeners κωδικοποιημένων ως socket.on(‘chunk’, (chunk) => { chunks.push(chunk); }), ενώ ταυτόχρονα λαμβάνει progress updates που διατηρούν την ψευδαίσθηση μιας νόμιμης διαδικασίας λήψης.

Δείτε επίσης: BRICKSTORM: Κινέζοι hackers είχαν πρόσβαση για ένα χρόνο σε αμερικανικές εταιρείες

Με την ολοκλήρωση, το σύστημα συνδυάζει όλα τα ληφθέντα κομμάτια στη μνήμη και αποδίδει τον τύπο MIME application/vnd.android.package-archive για να δημιουργήσει μια σωστή δομή αρχείου APK.

Ο μηχανισμός διανομής στη συνέχεια δημιουργεί μια προσωρινή τοπική διεύθυνση URL και ενεργοποιεί έναν αόρατο σύνδεσμο λήψης, προκαλώντας τη διεπαφή τυπικής λήψης αρχείων του περιηγητή.

Αυτή η περίπλοκη διαδικασία μεταμφιέζει αποτελεσματικά τη διανομή κακόβουλου λογισμικού ως κρυπτογραφημένο WebSocket traffic, επιτρέποντας στα κακόβουλα payloads να παρακάμπτουν συστήματα ασφάλειας δικτύου που έχουν ρυθμιστεί να μπλοκάρουν άμεσες λήψεις APK, ενώ παραμένουν αόρατα σε στατικούς σαρωτές ασφαλείας URL που ανιχνεύουν ιστότοπους για κακόβουλους συνδέσμους.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Android banking trojans μιμούνται κυβερνητικές εφαρμογές

Banking trojans: Κίνδυνος για τους χρήστες

Το περιστατικό δείχνει δύο κρίσιμες τάσεις: Πρώτον, οι επιτιθέμενοι εκμεταλλεύονται την εμπιστοσύνη σε επίσημες υπηρεσίες — με απομιμήσεις κυβερνητικών εφαρμογών και ψευδών καταστημάτων Play Store — για να πείσουν τα θύματα να εγκαταστήσουν «εναλλακτικά» APK. Δεύτερον, η χρήση real-time socket μεταδόσεων (Socket.IO/WebSocket) επιτρέπει την παράδοση payloads τμηματικά, παρακάμπτοντας στατικούς σαρωτές URL και κάνοντας την ανάλυση δικτύου πιο απαιτητική.

Δείτε επίσης: Οι Κινέζοι Χάκερ RedNovember στοχεύουν παγκόσμιες κυβερνήσεις

Αμυντικά, το μήνυμα είναι σαφές: οι χρήστες πρέπει να αποφεύγουν εγκαταστάσεις από τρίτες σελίδες και να ελέγχουν ψηφιακά πιστοποιητικά και σχόλια στο επίσημο Play Store (για να αποφύγουν banking trojans). Οι οργανώσεις ασφαλείας οφείλουν να προσθέσουν επιτήρηση για μη τυπική χρήση WebSocket, να αναλύουν ασυνήθιστες ροές δεδομένων και να φιλτράρουν domains με δείκτες κακόβουλης υποδομής.

Τέλος, το συμβάν υπενθυμίζει ότι η μάχη κατά του mobile banking malware δεν είναι μόνο τεχνική — αφορά και την εκπαίδευση των χρηστών, την αυστηρή διαχείριση του κανόνα «εγκατάσταση μόνο από αξιόπιστη πηγή» και τη συνεχή παρακολούθηση των υποδομών που χρησιμοποιούν τμηματοποιημένες ή κρυφές οδούς παράδοσης αρχείων.

Η υπόθεση αποδεικνύει πως οι κυβερνοεγκληματίες κινούνται ταχύτερα από τις άμυνες: όσο πιο περίπλοκες οι μέθοδοι διανομής, τόσο πιο κρίσιμη γίνεται η πρόληψη, η συνεχής ενημέρωση και η συλλογική επαγρύπνηση οργανισμών και χρηστών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS