ΑρχικήSecurityHerodotus: Νέο Android malware μιμείται την ανθρώπινη συμπεριφορά

Herodotus: Νέο Android malware μιμείται την ανθρώπινη συμπεριφορά

Ένα εξελιγμένο Android banking trojan, με την ονομασία Herodotus, έχει εμφανιστεί στο τοπίο των απειλών, εισάγοντας πρωτοποριακές τεχνικές για την αποφυγή συστημάτων ανίχνευσης.

Android banking trojan Herodotus

Κατά τη διάρκεια μιας συνηθισμένης παρακολούθησης κακόβουλων καναλιών διανομής, η υπηρεσία Mobile Threat Intelligence ανακάλυψε άγνωστα κακόβουλα δείγματα που διανεμήθηκαν μαζί με γνωστές παραλλαγές malware όπως τα Hook και Octo. Παρά την κοινή υποδομή διανομής, αυτά τα δείγματα αποκάλυψαν μεγαλύτερες ομοιότητες με την οικογένεια malware Brokewell, που είχε προηγουμένως εντοπιστεί από τους αναλυτές της ThreatFabric.

Ωστόσο, το Herodotus αποτελεί μια ξεχωριστή απειλή που συνδυάζει στοιχεία του Brokewell με πρωτότυπο κώδικα σχεδιασμένο για προηγμένη αποφυγή της ανίχνευσης. Έχουν παρατηρηθεί ενεργές εκστρατείες που στοχεύουν χρήστες στην Ιταλία και τη Βραζιλία, με το malware να προσφέρεται ως Malware-as-a-Service από τον απειλητικό παράγοντα K1R0.

Δείτε επίσης: Νέα επίθεση Phishing με χαρακτήρες κρυμμένους στη γραμμή θέματος

Πώς λειτουργεί το banking trojan Herodotus;

Οι ερευνητές της ThreatFabric παρατήρησαν ότι το Herodotus ακολουθεί τις σύγχρονες τάσεις των banking trojan, ενώ εισάγει μια δυνατότητα που το διακρίνει από άλλα malware κατάληψης συσκευών—μιμείται την ανθρώπινη συμπεριφορά κατά τη διάρκεια απομακρυσμένων συνεδριών ελέγχου για να παρακάμψει την ανίχνευση βιομετρικών συμπεριφορών.

Herodotus: Νέο Android malware μιμείται την ανθρώπινη συμπεριφορά

Το malware λειτουργεί μέσω μιας αλυσίδας μόλυνσης που ξεκινά με side-loading, ενδεχομένως περιλαμβάνοντας εκστρατείες SMiShing που οδηγούν τα θύματα σε κακόβουλους συνδέσμους λήψης. Μόλις αναπτυχθεί, το Herodotus χρησιμοποιεί έναν προσαρμοσμένο dropper σχεδιασμένο να παρακάμπτει τους περιορισμούς του Andrοid 13+ στις Υπηρεσίες Προσβασιμότητας. Μετά την εγκατάσταση, ο dropper εκκινεί αυτόματα το payload και ανοίγει τις ρυθμίσεις της Υπηρεσίας Προσβασιμότητας, προτρέποντας τα θύματα να ενεργοποιήσουν την υπηρεσία ενώ εμφανίζει μια παραπλανητική οθόνη φόρτωσης που κρύβει την παραχώρηση επικίνδυνων δικαιωμάτων.

Μετά την επιτυχή ανάπτυξη, το Herodotus συλλέγει λίστες εγκατεστημένων εφαρμογών και μεταδίδει αυτά τα δεδομένα στον διακομιστή εντολών και ελέγχου του, ο οποίος απαντά με στοχευμένες λίστες εφαρμογών και αντίστοιχους συνδέσμους επικάλυψης. Το trojan αναπτύσσει ψεύτικες οθόνες συλλογής διαπιστευτηρίων πάνω από νόμιμες τραπεζικές εφαρμογές, καταγράφοντας διαπιστευτήρια σύνδεσης και κωδικούς δύο παραγόντων (μέσω υποκλοπής SMS).

Δείτε επίσης: Οι χάκερ Chollima συνδυάζουν τα BeaverTail και OtterCookie

Μιμείται ανθρώπινη συμπεριφορά για μη εξουσιοδοτημένες συναλλαγές

Αυτό που ξεχωρίζει το Herodotus είναι η προσέγγισή του στην αυτοματοποίηση εισαγωγής κειμένου κατά τη διάρκεια επιθέσεων κατάληψης συσκευών. Τα παραδοσιακά trojan απομακρυσμένης πρόσβασης τοποθετούν το κείμενο απευθείας στα πεδία εισαγωγής χρησιμοποιώντας τη λειτουργία ACTION_SET_TEXT ή χειρισμό του clipboard (παρέχοντας πλήρεις συμβολοσειρές κειμένου στιγμιαία).

Herodotus: Νέο Android malware μιμείται την ανθρώπινη συμπεριφορά

Ωστόσο, αυτή η μηχανική συμπεριφορά δημιουργεί ύποπτα μοτίβα που τα συστήματα ανίχνευσης απάτης συμπεριφοράς εντοπίζουν ως δείκτες αυτοματοποιημένων επιθέσεων. Το Herodotus εφαρμόζει μια νέα τεχνική όπου το κείμενο, που καθορίζεται από τον χειριστή, χωρίζεται σε μεμονωμένους χαρακτήρες, με κάθε χαρακτήρα να τοποθετείται ξεχωριστά σε τυχαία διαστήματα. Το malware εισάγει καθυστερήσεις που κυμαίνονται από 300 έως 3000 χιλιοστά του δευτερολέπτου μεταξύ των γεγονότων εισαγωγής χαρακτήρων, αναπαράγοντας φυσικά μοτίβα πληκτρολόγησης ανθρώπων.

Δείτε επίσης: Το Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD

Αυτό το randomization προσπαθεί να αποφύγει τα στοιχειώδη συστήματα ανίχνευσης συμπεριφοράς που μετρούν το χρονοδιάγραμμα εισαγωγής, αν και τα εξελιγμένα συστήματα που μοντελοποιούν την ατομική συμπεριφορά εντοπίζουν ανωμαλίες.

Το πάνελ του malware περιλαμβάνει ένα πλαίσιο ελέγχου με την ένδειξη “Delayed text” που οι χειριστές ενεργοποιούν για να επιτρέψουν την προσομοίωση ανθρώπινης εισαγωγής.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS