ΑρχικήSecurityAndroid banking trojan χρησιμοποιεί VNC server για remote έλεγχο συσκευών

Android banking trojan χρησιμοποιεί VNC server για remote έλεγχο συσκευών

Ένα νέο Android banking trojan έχει εμφανιστεί, συνδυάζοντας παραδοσιακές επιθέσεις overlay με έναν κρυφό διακομιστή Virtual Network Computing (VNC) για να επιτύχει πλήρη απομακρυσμένο έλεγχο των μολυσμένων συσκευών.

Android banking trojan

Αυτό το κακόβουλο λογισμικό ανιχνεύθηκε για πρώτη φορά στα τέλη Σεπτεμβρίου 2025 και διανέμεται μέσω εκστρατειών SMS phishing, που παρασύρουν τα θύματα να εγκαταστήσουν μια ψεύτικη εφαρμογή “ασφάλειας”.

Μόλις λάβει τις απαραίτητες άδειες, το trojan κρυπτογραφεί το payload του, αποφεύγοντας την ανίχνευση στατικών αρχείων, και εκκινεί έναν VNC server στο παρασκήνιο που παραμένει αόρατος στον launcher της συσκευής του χρήστη.

Πώς λειτουργεί το Android banking trojan;

Οι αναλυτές της Cleafy εντόπισαν το κακόβουλο λογισμικό, αφού παρατήρησαν ασυνήθιστη δικτυακή κίνηση από χρήστες κινητών τηλεφώνων αρκετών ευρωπαϊκών τραπεζών. Μετά την εγκατάσταση, το trojan ζητά αμέσως δικαιώματα Accessibility και Device Administrator με το πρόσχημα της βελτιστοποίησης της απόδοσης της συσκευής.

Δείτε επίσης: Κακόβουλοι χρήστες καταλαμβάνουν MS-SQL Server και αναπτύσσουν το XiebroC2

Αυτά τα δικαιώματα του επιτρέπουν να αναχαιτίζει το touch input, να καταγράφει πληροφορίες οθόνης και να δημιουργεί σιωπηλά ψεύτικα overlays για να εμφανίζει σελίδες για νόμιμες τραπεζικές εφαρμογές.

Ταυτόχρονα, η μονάδα VNC κάνει initialization ένα κρυφό framebuffer, επιτρέποντας στους κακόβουλους χρήστες να βλέπουν και να χειρίζονται τη συσκευή σε πραγματικό χρόνο.

VNC server

Ενώ τα trojan που βασίζονται σε overlays είναι γνωστά εδώ και χρόνια, η ενσωμάτωση headless VNC server σε αυτή τη νέα μορφή αποτελεί σημαντική αλλαγή. Αντί να βασίζονται αποκλειστικά σε screen overlays, οι επιτιθέμενοι μπορούν τώρα να πλοηγούνται στη διεπαφή της συσκευής σαν να την κρατούσαν στα χέρια τους—ανοίγοντας εφαρμογές, εισάγοντας κωδικούς μιας χρήσης και εγκαθιστώντας επιπλέον payloads.

Οι πρώτες περιπτώσεις δείχνουν ότι τα θύματα παραμένουν ανυποψίαστα για την απομακρυσμένη συνεδρία, καθώς το Android banking trojan καταστέλλει όλους τους οπτικούς δείκτες και καταγράφει τις αλληλεπιδράσεις των χρηστών για να συγχωνευθεί με νόμιμη δραστηριότητα.

Android banking trojan χρησιμοποιεί VNC server για remote έλεγχο συσκευών

Μόλις εγκατασταθεί, το trojan χρησιμοποιεί πολλαπλές τακτικές persistence. Καταχωρεί έναν broadcast receiver για BOOT_COMPLETED για να επανεκκινήσει την υπηρεσία VNC κατά την επανεκκίνηση της συσκευής και συνδέεται με το AccessibilityService για να παρακολουθεί τις αλλαγές κατάστασης της οθόνης.

Δείτε επίσης: Datzbro: Νέο Android trojan εξαπατά ηλικιωμένους

Το κακόβουλο λογισμικό, επίσης, απενεργοποιεί το Google Play Protect εκμεταλλευόμενο κρυφά API συστήματος, αποτρέποντας ενημερώσεις ή σαρώσεις που μπορεί να διαταράξουν τη λειτουργία του.

Αυτά τα επίπεδα άμυνας εξασφαλίζουν ότι η απομακρυσμένη πρόσβαση παραμένει ενεργή μέχρι να αφαιρεθεί χειροκίνητα—ένα έργο που περιπλέκεται από την ικανότητα του trojan να κρύβει το εικονίδιό του και να καμουφλάρεται με ονόματα system-level.

Android banking trojan: Αλυσίδα μόλυνσης

Η αλυσίδα μόλυνσης ξεκινά με ένα παραπλανητικό μήνυμα SMS που περιέχει έναν σύνδεσμο λήψης για ένα trojanized APK με το όνομα “BankGuard.apk“.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Όταν ο χρήστης εγκαθιστά αυτό το πακέτο, καλείται να ενεργοποιήσει δύο κρίσιμες άδειες: AccessibilityService και Device Administrator. Μόλις δοθούν, το κακόβουλο λογισμικό καταχωρεί προγραμματικά το AccessibilityService του.

Με αυτές τις συνδέσεις στη θέση τους, το trojan ξεκινά σιωπηλά τον διακομιστή VNC. Αυτός ο headless server καταγράφει δεδομένα framebuffer και ακούει εισερχόμενες εντολές απομακρυσμένου ελέγχου.

Δείτε επίσης: Νέα επίθεση Spear-Phishing διανέμει το DarkCloud malware

Οι επιτιθέμενοι συνδέονται χρησιμοποιώντας off-the-shelf VNC clients, αποκτώντας απεριόριστο διαδραστικό έλεγχο στη συσκευή του θύματος. Μέσω αυτού του μηχανισμού, το trojan παρακάμπτει την παραδοσιακή ανίχνευση overlay αποφεύγοντας το UI injection συνολικά και βασιζόμενο σε γνήσιο touch emulation μέσω απομακρυσμένων εντολών.

Android banking trojan χρησιμοποιεί VNC server για remote έλεγχο συσκευών

Προστασία από banking trojan

  • Η εγκατάσταση antivirus λογισμικών είναι ουσιαστική για την προστασία της συσκευής σας. Αυτά τα λογισμικά μπορούν να αναγνωρίσουν και να απομακρύνουν το malware πριν αυτό προκαλέσει ζημιά.
  • Είναι σημαντικό να κρατάτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τη συσκευή σας από το malware.
  • Αποφύγετε την εγκατάσταση εφαρμογών από πηγές τρίτων. Οι εφαρμογές αυτές δεν έχουν υποστεί τον ίδιο έλεγχο ασφαλείας με αυτές στα επίσημα καταστήματα.
  • Προσέξτε τις άδειες που ζητούν οι εφαρμογές. Εάν μια εφαρμογή ζητά πρόσβαση σε προσωπικές πληροφορίες που δεν φαίνεται να χρειάζεται, μπορεί να είναι καλύτερο να μην την εγκαταστήσετε.
  • Προσέχετε τα μηνύματα phishing που μπορεί να προσπαθούν να σας παρακινήσουν να κατεβάσετε malware. Αυτά τα μηνύματα μπορεί να φαίνονται ότι προέρχονται από νόμιμες πηγές, αλλά συχνά περιέχουν συνδέσμους ή συνημμένα που μπορούν να εγκαταστήσουν malware στη συσκευή σας.
  • Χρησιμοποιήστε ισχυρούς κωδικούς πρόσβασης και εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) όπου είναι δυνατόν.
  • Τέλος, είναι σημαντικό να δημιουργείτε τακτικά αντίγραφα ασφαλείας των δεδομένων σας. Αυτό μπορεί να βοηθήσει στην αποκατάσταση των πληροφοριών σας εάν η συσκευή σας προσβληθεί από malware.
📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS