Ένα εξελιγμένο Android banking trojan, με την ονομασία Herodotus, έχει εμφανιστεί στο τοπίο των απειλών, εισάγοντας πρωτοποριακές τεχνικές για την αποφυγή συστημάτων ανίχνευσης.

Κατά τη διάρκεια μιας συνηθισμένης παρακολούθησης κακόβουλων καναλιών διανομής, η υπηρεσία Mobile Threat Intelligence ανακάλυψε άγνωστα κακόβουλα δείγματα που διανεμήθηκαν μαζί με γνωστές παραλλαγές malware όπως τα Hook και Octo. Παρά την κοινή υποδομή διανομής, αυτά τα δείγματα αποκάλυψαν μεγαλύτερες ομοιότητες με την οικογένεια malware Brokewell, που είχε προηγουμένως εντοπιστεί από τους αναλυτές της ThreatFabric.
Ωστόσο, το Herodotus αποτελεί μια ξεχωριστή απειλή που συνδυάζει στοιχεία του Brokewell με πρωτότυπο κώδικα σχεδιασμένο για προηγμένη αποφυγή της ανίχνευσης. Έχουν παρατηρηθεί ενεργές εκστρατείες που στοχεύουν χρήστες στην Ιταλία και τη Βραζιλία, με το malware να προσφέρεται ως Malware-as-a-Service από τον απειλητικό παράγοντα K1R0.
Δείτε επίσης: Νέα επίθεση Phishing με χαρακτήρες κρυμμένους στη γραμμή θέματος
Πώς λειτουργεί το banking trojan Herodotus;
Οι ερευνητές της ThreatFabric παρατήρησαν ότι το Herodotus ακολουθεί τις σύγχρονες τάσεις των banking trojan, ενώ εισάγει μια δυνατότητα που το διακρίνει από άλλα malware κατάληψης συσκευών—μιμείται την ανθρώπινη συμπεριφορά κατά τη διάρκεια απομακρυσμένων συνεδριών ελέγχου για να παρακάμψει την ανίχνευση βιομετρικών συμπεριφορών.

Το malware λειτουργεί μέσω μιας αλυσίδας μόλυνσης που ξεκινά με side-loading, ενδεχομένως περιλαμβάνοντας εκστρατείες SMiShing που οδηγούν τα θύματα σε κακόβουλους συνδέσμους λήψης. Μόλις αναπτυχθεί, το Herodotus χρησιμοποιεί έναν προσαρμοσμένο dropper σχεδιασμένο να παρακάμπτει τους περιορισμούς του Andrοid 13+ στις Υπηρεσίες Προσβασιμότητας. Μετά την εγκατάσταση, ο dropper εκκινεί αυτόματα το payload και ανοίγει τις ρυθμίσεις της Υπηρεσίας Προσβασιμότητας, προτρέποντας τα θύματα να ενεργοποιήσουν την υπηρεσία ενώ εμφανίζει μια παραπλανητική οθόνη φόρτωσης που κρύβει την παραχώρηση επικίνδυνων δικαιωμάτων.
Μετά την επιτυχή ανάπτυξη, το Herodotus συλλέγει λίστες εγκατεστημένων εφαρμογών και μεταδίδει αυτά τα δεδομένα στον διακομιστή εντολών και ελέγχου του, ο οποίος απαντά με στοχευμένες λίστες εφαρμογών και αντίστοιχους συνδέσμους επικάλυψης. Το trojan αναπτύσσει ψεύτικες οθόνες συλλογής διαπιστευτηρίων πάνω από νόμιμες τραπεζικές εφαρμογές, καταγράφοντας διαπιστευτήρια σύνδεσης και κωδικούς δύο παραγόντων (μέσω υποκλοπής SMS).
Δείτε επίσης: Οι χάκερ Chollima συνδυάζουν τα BeaverTail και OtterCookie
Μιμείται ανθρώπινη συμπεριφορά για μη εξουσιοδοτημένες συναλλαγές
Αυτό που ξεχωρίζει το Herodotus είναι η προσέγγισή του στην αυτοματοποίηση εισαγωγής κειμένου κατά τη διάρκεια επιθέσεων κατάληψης συσκευών. Τα παραδοσιακά trojan απομακρυσμένης πρόσβασης τοποθετούν το κείμενο απευθείας στα πεδία εισαγωγής χρησιμοποιώντας τη λειτουργία ACTION_SET_TEXT ή χειρισμό του clipboard (παρέχοντας πλήρεις συμβολοσειρές κειμένου στιγμιαία).

Ωστόσο, αυτή η μηχανική συμπεριφορά δημιουργεί ύποπτα μοτίβα που τα συστήματα ανίχνευσης απάτης συμπεριφοράς εντοπίζουν ως δείκτες αυτοματοποιημένων επιθέσεων. Το Herodotus εφαρμόζει μια νέα τεχνική όπου το κείμενο, που καθορίζεται από τον χειριστή, χωρίζεται σε μεμονωμένους χαρακτήρες, με κάθε χαρακτήρα να τοποθετείται ξεχωριστά σε τυχαία διαστήματα. Το malware εισάγει καθυστερήσεις που κυμαίνονται από 300 έως 3000 χιλιοστά του δευτερολέπτου μεταξύ των γεγονότων εισαγωγής χαρακτήρων, αναπαράγοντας φυσικά μοτίβα πληκτρολόγησης ανθρώπων.
Δείτε επίσης: Το Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD
Αυτό το randomization προσπαθεί να αποφύγει τα στοιχειώδη συστήματα ανίχνευσης συμπεριφοράς που μετρούν το χρονοδιάγραμμα εισαγωγής, αν και τα εξελιγμένα συστήματα που μοντελοποιούν την ατομική συμπεριφορά εντοπίζουν ανωμαλίες.
Το πάνελ του malware περιλαμβάνει ένα πλαίσιο ελέγχου με την ένδειξη “Delayed text” που οι χειριστές ενεργοποιούν για να επιτρέψουν την προσομοίωση ανθρώπινης εισαγωγής.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
