Ερευνητές ασφαλείας έχουν εντοπίσει μια εξελιγμένη καμπάνια κακόβουλου λογισμικού που εκμεταλλεύεται την πλατφόρμα μηνυμάτων του WhatsApp για να αναπτύξει banking trojan που στοχεύουν βραζιλιάνικα χρηματοπιστωτικά ιδρύματα και ανταλλακτήρια κρυπτονομισμάτων.

Πρόκειται για ένα αυτοαναπαραγόμενο worm, το οποίο εμφανίστηκε στις 29 Σεπτεμβρίου 2025 και επιδεικνύει προηγμένες τεχνικές αποφυγής και πολυεπίπεδες αλυσίδες μόλυνσης, σχεδιασμένες να παρακάμπτουν τις σύγχρονες άμυνες ασφαλείας. Η απειλή έχει ήδη επηρεάσει πάνω από 400 περιβάλλοντα πελατών σε περισσότερα από 1.000 endpoints, υπογραμμίζοντας την ευρεία εμβέλεια και αποτελεσματικότητα της καμπάνιας.
Δείτε επίσης: Το banking trojan Astaroth καταχράται το GitHub
Η επίθεση ξεκινά όταν τα θύματα λαμβάνουν ένα κακόβουλο αρχείο ZIP μέσω του WhatsApp Web από μια ήδη μολυσμένη επαφή. Το στοιχείο κοινωνικής μηχανικής είναι ιδιαίτερα έξυπνο, καθώς το μήνυμα ισχυρίζεται ότι το συνημμένο περιεχόμενο μπορεί να προβληθεί μόνο σε υπολογιστή, αναγκάζοντας ουσιαστικά τους παραλήπτες να κατεβάσουν και να εκτελέσουν το κακόβουλο λογισμικό σε επιτραπέζια συστήματα αντί για κινητές συσκευές. Αυτή η στρατηγική προσέγγιση εξασφαλίζει ότι το κακόβουλο λογισμικό λειτουργεί σε ένα περιβάλλον όπου μπορεί να εδραιώσει persistence και να αναπτύξει πλήρως τις δυνατότητες payload του.
Οι αναλυτές της Sophos εντόπισαν τον εξελιγμένο μηχανισμό μόλυνσης του κακόβουλου λογισμικού κατά τη διάρκεια της έρευνάς τους σε πολλαπλά περιστατικά στη Βραζιλία. Οι δράστες επιδεικνύουν βαθιά κατανόηση της αρχιτεκτονικής ασφαλείας των Windows και των δυνατοτήτων του PowerShell, εφαρμόζοντας τεχνικές απόκρυψης που επιτρέπουν στο κακόβουλο λογισμικό να λειτουργεί απαρατήρητο για εκτεταμένες περιόδους. Η τεχνική πολυπλοκότητα της καμπάνιας υποδηλώνει τη συμμετοχή έμπειρων κυβερνοεγκληματιών με σημαντικούς πόρους και γνώση των βραζιλιάνικων τραπεζικών συστημάτων.

Κατάχρηση WhatsApp: Πολυεπίπεδη αλυσίδα μόλυνσης
Η εκτέλεση του κακόβουλου λογισμικού ξεκινά με ένα κακόβουλο αρχείο LNK των Windows κρυμμένο μέσα στο αρχείο ZIP. Όταν εκτελείται, το αρχείο LNK περιέχει μια κρυπτογραφημένη εντολή των Windows που κατασκευάζει και εκτελεί μια εντολή PowerShell κωδικοποιημένη σε Base64. Αυτό το πρώτο στάδιο του PowerShell script εκκινεί κρυφά μια διαδικασία Explorer που κατεβάζει το payload του επόμενου σταδίου από διακομιστές εντολών και ελέγχου.
Δείτε επίσης: Android banking trojan χρησιμοποιεί VNC server για remote έλεγχο συσκευών
Η εντολή PowerShell του δεύτερου σταδίου επιδεικνύει ικανότητες αποφυγής ανίχνευσης του κακόβουλου λογισμικού μέσω ρητών τροποποιήσεων ελέγχου ασφαλείας. Σχόλια στην πορτογαλική γλώσσα, ενσωματωμένα στον κώδικα PowerShell, αποκαλύπτουν τις προθέσεις του συγγραφέα να “προσθέσει μια εξαίρεση στο Microsoft Defender” και να “απενεργοποιήσει το UAC” (User Account Control). Αυτές οι τροποποιήσεις δημιουργούν ένα περιβάλλον όπου το κακόβουλο λογισμικό μπορεί να λειτουργεί χωρίς να προκαλεί ειδοποιήσεις ασφαλείας ή να απαιτεί αλληλεπίδραση χρήστη για προνομιακές λειτουργίες.
Η καμπάνια παραδίδει δύο διακριτά payloads ανάλογα με τα χαρακτηριστικά του μολυσμένου συστήματος: ένα νόμιμο εργαλείο αυτοματοποίησης browser Selenium με αντίστοιχο ChromeDriver και ένα banking trojan με το όνομα Maverick.
Το Selenium payload επιτρέπει στους επιτιθέμενους να ελέγχουν ενεργές συνεδρίες περιηγητή, διευκολύνοντας την κατάληψη WhatsApp web session και επιτρέποντας το μηχανισμό αυτοαναπαραγωγής του worm. Εν τω μεταξύ, το banking trojan Maverick παρακολουθεί το traffic του περιηγητή για συνδέσεις με βραζιλιάνικες τράπεζες και ανταλλακτήρια κρυπτονομισμάτων, αναπτύσσοντας επιπλέον κακόβουλο λογισμικό βασισμένο σε .NET, όταν προσεγγίζονται οικονομικοί στόχοι.
Δείτε επίσης: Android banking trojans μιμούνται κυβερνητικές εφαρμογές

Προστασία από banking trojan
- Η εγκατάσταση antivirus λογισμικών είναι ουσιαστική για την προστασία της συσκευής σας. Αυτά τα λογισμικά μπορούν να αναγνωρίσουν και να απομακρύνουν το malware πριν αυτό προκαλέσει ζημιά.
- Είναι σημαντικό να κρατάτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τη συσκευή σας από το malware.
- Αποφύγετε την εγκατάσταση εφαρμογών από πηγές τρίτων. Οι εφαρμογές αυτές δεν έχουν υποστεί τον ίδιο έλεγχο ασφαλείας με αυτές στα επίσημα καταστήματα.
- Προσέξτε τις άδειες που ζητούν οι εφαρμογές. Εάν μια εφαρμογή ζητά πρόσβαση σε προσωπικές πληροφορίες που δεν φαίνεται να χρειάζεται, μπορεί να είναι καλύτερο να μην την εγκαταστήσετε.
- Προσέχετε τα μηνύματα phishing που μπορεί να προσπαθούν να σας παρακινήσουν να κατεβάσετε malware. Αυτά τα μηνύματα μπορεί να φαίνονται ότι προέρχονται από νόμιμες πηγές, αλλά συχνά περιέχουν συνδέσμους ή συνημμένα που μπορούν να εγκαταστήσουν malware στη συσκευή σας.
- Χρησιμοποιήστε ισχυρούς κωδικούς πρόσβασης και εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) όπου είναι δυνατόν.
- Τέλος, είναι σημαντικό να δημιουργείτε τακτικά αντίγραφα ασφαλείας των δεδομένων σας. Αυτό μπορεί να βοηθήσει στην αποκατάσταση των πληροφοριών σας εάν η συσκευή σας προσβληθεί από malware.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
