Ένα νέο και ιδιαίτερα επικίνδυνο Android malware, γνωστό ως DroidLock, έχει σημάνει συναγερμό στη διεθνή κοινότητα κυβερνοασφάλειας. Το malware έχει τη δυνατότητα να κλειδώνει ολοκληρωτικά τις συσκευές των θυμάτων, απαιτώντας λύτρα για την «απελευθέρωσή» τους, ενώ ταυτόχρονα αποκτά πρόσβαση σε ευαίσθητα δεδομένα όπως μηνύματα, επαφές, αρχεία καταγραφής κλήσεων ακόμη και σε ηχητικές καταγραφές.
Πλήρης απομακρυσμένος έλεγχος μέσω VNC
Μία από τις πιο ανησυχητικές πτυχές του DroidLock είναι ότι επιτρέπει στον χειριστή του να αποκτήσει απόλυτο έλεγχο της συσκευής μέσω ενός ενσωματωμένου μηχανισμού τύπου VNC. Με αυτόν τον τρόπο, ο εισβολέας μπορεί να χειρίζεται τη συσκευή σαν να την κρατά στα χέρια του. Το λογισμικό μάλιστα μπορεί να κλέψει το μοτίβο κλειδώματος εμφανίζοντας ένα διακριτικό overlay πάνω στην οθόνη, καταγράφοντας το ακριβές σχέδιο.
Δείτε επίσης: Spiderman: Νέο phishing kit στοχεύει ευρωπαϊκές τράπεζες
Πώς εξαπλώνεται: Ψεύτικες εφαρμογές και παραπλανητικοί ιστότοποι
Οι ερευνητές της εταιρείας κυβερνοασφάλειας Zimperium αναφέρουν ότι το DroidLock στοχεύει κυρίως ισπανόφωνους χρήστες. Η μετάδοσή του γίνεται μέσω παραπλανητικών ιστοσελίδων που φιλοξενούν fake εφαρμογές, οι οποίες μιμούνται γνωστά και νόμιμα πακέτα λογισμικού. Αφού ο χρήστης ξεγελαστεί και εγκαταστήσει την εφαρμογή, το malware ενεργοποιείται μέσω ενός dropper που φορτώνει το κύριο επιβλαβές αρχείο.
Σύμφωνα με την έκθεση της Zimperium, η διαδικασία μόλυνσης βασίζεται στη χρήση ενός μηχανισμού ενημέρωσης: η ψεύτικη εφαρμογή εμφανίζει ένα δήθεν «update», το οποίο στην πραγματικότητα εγκαθιστά το κακόβουλο payload. Στη συνέχεια ζητά κρίσιμα δικαιώματα — όπως Device Administrator και Accessibility Services — δίνοντας στον επιτιθέμενο τη δυνατότητα να εκτελεί πρακτικά οποιαδήποτε ενέργεια στο κινητό.

Τι μπορεί να κάνει το DroidLock
Η τεχνική ανάλυση αποκάλυψε ότι το malware υποστηρίζει τουλάχιστον 15 διαφορετικές εντολές, επιτρέποντας λειτουργίες όπως:
- αποστολή ειδοποιήσεων στο θύμα
- εμφάνιση overlays που κλέβουν δεδομένα
- σίγαση ή επανεκκίνηση της συσκευής
- εκκίνηση της κάμερας
- επαναφορά εργοστασιακών ρυθμίσεων
- απεγκατάσταση εφαρμογών
- αλλαγή PIN, κωδικού ή βιομετρικών δεδομένων
Με αυτές τις δυνατότητες, ο εισβολέας μπορεί να αφαιρέσει κάθε πρόσβαση από τον νόμιμο κάτοχο της συσκευής.
Δείτε επίσης: Επίθεση vishing καταχράται Teams & QuickAssist για την ανάπτυξη .NET malware
Ransomware μέσω WebView και απειλές καταστροφής δεδομένων
Το DroidLock δεν κρυπτογραφεί πραγματικά αρχεία — κάτι που συναντάμε στα κλασικά ransomware. Παρόλα αυτά, χρησιμοποιεί μια «οθόνη λύτρων» που φορτώνεται μέσω WebView μόλις λάβει τη σχετική εντολή από τον χειριστή του. Η οθόνη ενημερώνει το θύμα ότι πρέπει να επικοινωνήσει μέσω email με τον απειλητικό παράγοντα και να πληρώσει λύτρα εντός 24 ωρών. Διαφορετικά, τα δεδομένα υποτίθεται ότι θα διαγραφούν οριστικά.

Παρότι δεν πραγματοποιείται κρυπτογράφηση, η απλή απειλή μόνιμης καταστροφής σε συνδυασμό με τον απόλυτο έλεγχο της συσκευής αρκεί για να εξαναγκάσει αρκετούς χρήστες να συμμορφωθούν.
Κρυφή συλλογή μοτίβου κλειδώματος
Ένα επιπλέον κόλπο του DroidLock είναι ότι εμφανίζει μια «δίδυμη» οθόνη κλειδώματος, καταγράφοντας το μοτίβο που σχεδιάζει ο χρήστης. Με αυτό το στοιχείο, ο εισβολέας αποκτά πλήρη πρόσβαση στη συσκευή ακόμη και όταν ο χρήστης προσπαθήσει να την προστατεύσει. Στόχος: απρόσκοπτη απομακρυσμένη πρόσβαση μέσω VNC, ακόμη και όταν το κινητό βρίσκεται σε αδράνεια.
Δείτε επίσης: Η STAC6565 στοχεύει τον Καναδά ενώ η Gold Blade αναπτύσσει το QWCrypt Ransomware

Αντιμετώπιση και προστασία
Ως μέλος της Google App Defense Alliance, η Zimperium κοινοποιεί άμεσα τα ευρήματά της στην ομάδα ασφαλείας της Google. Έτσι, το Play Protect ανιχνεύει ήδη την απειλή στις ενημερωμένες συσκευές.
Για την προστασία των χρηστών προτείνονται τα εξής:
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
- αποφυγή εγκατάστασης APK από άγνωστες πηγές
- έλεγχος δικαιωμάτων εφαρμογών πριν και μετά την εγκατάσταση
- τακτικός έλεγχος συσκευής με Play Protect
- λήψη εφαρμογών αποκλειστικά από αξιόπιστα stores
Πηγή: www.bleepingcomputer.com
