Οι ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για ένα νέο Android Trojan απομακρυσμένης πρόσβασης (RAT) με την ονομασία Fantasy Hub, το οποίο πωλείται σε ρωσόφωνα κανάλια Telegram υπό το μοντέλο Malware-as-a-Service (MaaS). Σύμφωνα με τον πωλητή του, το κακόβουλο λογισμικό επιτρέπει τον έλεγχο και την κατασκοπεία της συσκευής, επιτρέποντας στους επιτιθέμενους να συλλέγουν μηνύματα SMS, επαφές, αρχεία καταγραφής κλήσεων, εικόνες και βίντεο, καθώς και να αναχαιτίζουν, να απαντούν και να διαγράφουν εισερχόμενες ειδοποιήσεις.
Δείτε επίσης: Νέο EndClient RAT επιτίθεται σε χρήστες μέσω κλεμμένης υπογραφής κώδικα

“Είναι ένα προϊόν MaaS με τεκμηρίωση πωλητή, βίντεο και ένα μοντέλο συνδρομής που καθοδηγείται από bot, το οποίο βοηθά τους αρχάριους επιτιθέμενους παρέχοντας ένα χαμηλό εμπόδιο εισόδου,” δήλωσε ο ερευνητής της Zimperium, Vishnu Pratapagiri, σε μια αναφορά την περασμένη εβδομάδα. “Επειδή στοχεύει οικονομικές ροές εργασίας (ψεύτικα παράθυρα για τράπεζες) και καταχράται το ρόλο του χειριστή SMS (για την αναχαίτιση SMS δύο παραγόντων), αποτελεί άμεση απειλή για επιχειρηματικούς πελάτες που χρησιμοποιούν BYOD και για οποιονδήποτε οργανισμό του οποίου οι υπάλληλοι βασίζονται σε κινητές τραπεζικές συναλλαγές ή ευαίσθητες κινητές εφαρμογές.”
Οι πελάτες της λύσης e-crime λαμβάνουν οδηγίες σχετικά με τη δημιουργία ψεύτικων σελίδων προσγείωσης στο Google Play Store για διανομή, καθώς και τα βήματα για την παράκαμψη περιορισμών. Οι υποψήφιοι αγοραστές μπορούν να επιλέξουν το εικονίδιο, το όνομα και τη σελίδα που επιθυμούν να λάβουν μια καλαίσθητη σελίδα. Το πάνελ εντολών και ελέγχου (C2) που σχετίζεται με το κακόβουλο λογισμικό παρέχει λεπτομέρειες για τις παραβιασμένες συσκευές, μαζί με πληροφορίες για την κατάσταση της συνδρομής. Το πάνελ προσφέρει επίσης στους επιτιθέμενους τη δυνατότητα να εκδίδουν εντολές για τη συλλογή διαφόρων τύπων δεδομένων.
Δείτε ακόμα: Νέο HttpTroy backdoor μεταμφιέζεται ως τιμολόγιο VPN

“Οι πωλητές καθοδηγούν τους αγοραστές να δημιουργήσουν ένα bot, να καταγράψουν το chat ID και να διαμορφώσουν tokens για να κατευθύνουν γενικές και υψηλής προτεραιότητας ειδοποιήσεις σε ξεχωριστές συνομιλίες,” ανέφερε η Zimperium. “Αυτός ο σχεδιασμός αντικατοπτρίζει στενά το HyperRat, ένα Android RAT που περιγράφηκε τον περασμένο μήνα.” Όσον αφορά το κακόβουλο λογισμικό, καταχράται τα προεπιλεγμένα προνόμια SMS όπως το ClayRAT για να αποκτήσει πρόσβαση σε μηνύματα SMS, επαφές, κάμερα και αρχεία.
Με την προτροπή του χρήστη να το ορίσει ως την προεπιλεγμένη εφαρμογή χειρισμού SMS, επιτρέπει στο κακόβουλο πρόγραμμα να αποκτήσει πολλαπλά ισχυρά δικαιώματα με μία κίνηση, αντί να ζητάει μεμονωμένα δικαιώματα κατά την εκτέλεση. Οι εφαρμογές dropper έχουν βρεθεί να μεταμφιέζονται ως ενημέρωση του Google Play για να προσδώσουν μια αίσθηση νομιμότητας και να εξαπατήσουν τους χρήστες να τους παραχωρήσουν τα απαραίτητα δικαιώματα. Εκτός από τη χρήση ψεύτικων επικαλύψεων για την απόκτηση τραπεζικών διαπιστευτηρίων που σχετίζονται με ρωσικά χρηματοπιστωτικά ιδρύματα όπως οι Alfa, PSB, T-Bank και Sberbank, το spyware βασίζεται σε ένα έργο ανοιχτού κώδικα για τη ροή περιεχομένου κάμερας και μικροφώνου σε πραγματικό χρόνο μέσω WebRTC.
Η αποκάλυψη έρχεται καθώς η Zscaler ThreatLabz αποκάλυψε ότι οι συναλλαγές κακόβουλου λογισμικού Android αυξήθηκαν κατά 67% σε ετήσια βάση, λόγω εξελιγμένων spyware και τραπεζικών trojans. Και οι 239 κακόβουλες εφαρμογές έχουν επισημανθεί στο Google Play Store, με τις εφαρμογές να έχουν ληφθεί συνολικά 42 εκατομμύρια φορές μεταξύ Ιουνίου 2024 και Μαΐου 2025.
Δείτε επίσης: Ουκρανός κατηγορείται για συμμετοχή σε επιθέσεις του Conti ransomware

Μερικές από τις αξιοσημείωτες οικογένειες κακόβουλου λογισμικού Android που παρατηρήθηκαν κατά τη διάρκεια αυτής της περιόδου ήταν οι Anatsa (γνωστή και ως TeaBot και Toddler), Void (γνωστή και ως Vo1d), και ένα πρωτοεμφανιζόμενο Android RAT με την ονομασία Xnotice που έχει στοχεύσει υποψήφιους εργαζόμενους στον τομέα του πετρελαίου και του φυσικού αερίου στις περιοχές της Μέσης Ανατολής και της Βόρειας Αφρικής, προσποιούμενο ότι είναι εφαρμογές αιτήσεων εργασίας που διανέμονται μέσω ψεύτικων πύλων απασχόλησης. Μόλις εγκατασταθεί, το κακόβουλο λογισμικό κλέβει τραπεζικά διαπιστευτήρια μέσω επικαλύψεων και συλλέγει άλλα ευαίσθητα δεδομένα όπως κωδικούς πολλαπλών παραγόντων ταυτοποίησης (MFA), μηνύματα SMS και στιγμιότυπα οθόνης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
