Ρώσοι κυβερνοεγκληματίες διανέμουν ένα εξελιγμένο malware απομακρυσμένης πρόσβασης για Android (Fantasy Hub) μέσω υπόγειων καναλιών, προσφέροντάς το ως συνδρομητική υπηρεσία σε άλλους εγκληματίες.

Το κακόβουλο λογισμικό Fantasy Hub επιτρέπει στους επιτιθέμενους να διεξάγουν εκτεταμένες επιχειρήσεις παρακολούθησης σε παραβιασμένες κινητές συσκευές, κλέβοντας ευαίσθητες επικοινωνίες και προσωπικές πληροφορίες από ανυποψίαστους χρήστες.
Οι δυνατότητες του spyware υπερβαίνουν κατά πολύ την απλή κλοπή δεδομένων, παρέχοντας στους επιτιθέμενους εργαλεία για την υποκλοπή μηνυμάτων δύο παραγόντων, την πρόσβαση σε τραπεζικά διαπιστευτήρια και την πραγματοποίηση παρακολούθησης συσκευών σε πραγματικό χρόνο.
Δείτε επίσης: Το Landfall spyware στόχευσε Samsung Galaxy τηλέφωνα
Το Fantasy Hub λειτουργεί υπό το μοντέλο Malware-as-a-Service, μειώνοντας σημαντικά τα τεχνικά εμπόδια για επιτιθέμενους με ελάχιστη εξειδίκευση. Οι κυβερνοεγκληματίες διαφημίζουν το κακόβουλο λογισμικό σε ρωσόφωνα κανάλια και περιλαμβάνουν συνδέσμους σε ένα Telegram bot που διαχειρίζεται τις συνδρομές και παρέχει πρόσβαση στο εργαλείο δημιουργίας κακόβουλου λογισμικού.
Οι επιτιθέμενοι αναφέρονται στις παραβιασμένες συσκευές και τους ιδιοκτήτες τους ως ‘μαμούθ’, εντάσσοντας τους χρήστες σε ένα εξελιγμένο οικοσύστημα κοινωνικής μηχανικής που συνδυάζει τεχνικές phishing με τεχνική εξειδίκευση. Οι επιτιθέμενοι λαμβάνουν πλήρη βοήθεια, (συμπεριλαμβανομένων βίντεο-οδηγιών), για την ανάπτυξη του κακόβουλου λογισμικού και την παράκαμψη των περιορισμών ασφαλείας.

Οι ερευνητές ασφαλείας της Zimperium εντόπισαν την εξελιγμένη υποδομή του Fantasy Hub, η οποία περιλαμβάνει ένα ρωσόφωνο πίνακα εντολών και ελέγχου και ολοκληρωμένους οδηγούς λειτουργίας για τους επιτιθέμενους.
Δείτε επίσης: Η ομάδα Cavalry Werewolf επιτίθεται σε κυβερνητικούς οργανισμούς
Η στρατηγική στόχευσης του κακόβουλου λογισμικού επικεντρώνεται ειδικά σε χρηματοπιστωτικά ιδρύματα όπως η Alfa, η PSB, η Tbank και η Sber, όπου οι χειριστές αναπτύσσουν ψεύτικα παράθυρα σύνδεσης για να καταγράψουν τραπεζικά διαπιστευτήρια.
Fantasy Hub malware: Μηχανισμοί αποφυγής ανάλυσης
Το Fantasy Hub χρησιμοποιεί προηγμένες τακτικές αποφυγής ανίχνευσης για να παραμένει κρυφό. Το κακόβουλο λογισμικό χρησιμοποιεί έναν εγγενή dropper ενσωματωμένο σε μια βιβλιοθήκη metamask_loader, που αποκρυπτογραφεί ένα κρυπτογραφημένο στοιχείο (metadata.dat) κατά τη διάρκεια της εκτέλεσης.
Η διαδικασία αποκρυπτογράφησης βασίζεται σε μια προσαρμοσμένη ρουτίνα κρυπτογράφησης XOR χρησιμοποιώντας ένα σταθερό μοτίβο 36-byte key, ακολουθούμενη από αποσυμπίεση gzip μέσω zlib. Αυτή η προσέγγιση δύο σταδίων κρυπτογράφησης μειώνει σημαντικά τους στατικούς δείκτες που ενδέχεται να ανιχνεύσουν οι παραδοσιακές λύσεις antivirus.
Δείτε επίσης: Τα LeakyInjector και LeakyStealer κλέβουν κρυπτονομίσματα και ιστορικό περιήγησης

Το κακόβουλο λογισμικό εκμεταλλεύεται πολλαπλές ισχυρές άδειες, συμπεριλαμβανομένων των επαφών, της κάμερας και της πρόσβασης αρχείων, σε ένα μόνο βήμα εξουσιοδότησης. Ο dropper προσποιείται ότι είναι μια ενημέρωση του Google Play για να μειώσει την υποψία των χρηστών, ενώ τα πρόσφατα δείγματα δείχνουν δυνατότητες ανίχνευσης root για να αποφύγουν τα δυναμικά περιβάλλοντα ανάλυσης.
Επιπλέον, το Fantasy Hub ενσωματώνει το WebRTC για την καθιέρωση ζωντανών καναλιών ήχου και βίντεο, επιτρέποντας δυνατότητες παρακολούθησης σε πραγματικό χρόνο που επεκτείνουν σημαντικά το δυναμικό αναγνώρισης του επιτιθέμενου πέρα από τις παραδοσιακές μεθόδους εξαγωγής δεδομένων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
