ΑρχικήSecurityWonderland: Android malware συνδυάζει dropper, κλοπή SMS και δυνατότητες RAT

Wonderland: Android malware συνδυάζει dropper, κλοπή SMS και δυνατότητες RAT

Κυβερνοεγκληματίες έχουν παρατηρηθεί να χρησιμοποιούν κακόβουλες εφαρμογές dropper που μιμούνται νόμιμες εφαρμογές για να διανείμουν ένα Android SMS stealer με την ονομασία Wonderland. Οι επιθέσεις στοχεύουν, κυρίως, χρήστες στο Ουζμπεκιστάν.

Wonderland: Android malware

“Προηγουμένως, οι χρήστες λάμβαναν ‘καθαρά’ Trojan APKs που λειτουργούσαν ως κακόβουλο λογισμικό αμέσως μετά την εγκατάσταση“, ανέφερε η Group-IB σε μια ανάλυση που δημοσιεύθηκε την περασμένη εβδομάδα. “Τώρα, οι αντίπαλοι χρησιμοποιούν ολοένα και περισσότερο droppers που μεταμφιέζονται σε νόμιμες εφαρμογές. Ο dropper φαίνεται αβλαβής στην επιφάνεια, αλλά περιέχει ένα ενσωματωμένο κακόβουλο payload, το οποίο αναπτύσσεται τοπικά μετά την εγκατάσταση – ακόμη και χωρίς ενεργή σύνδεση στο διαδίκτυο“.

Το Wonderland (πρώην WretchedCat), σύμφωνα με την εταιρεία κυβερνοασφάλειας, διευκολύνει την αμφίδρομη επικοινωνία εντολών και ελέγχου (C2) για την εκτέλεση εντολών σε πραγματικό χρόνο, επιτρέποντας αυθαίρετα αιτήματα USSD και κλοπή SMS. Μεταμφιέζεται ως Google Play ή αρχεία άλλων formats, όπως βίντεο, φωτογραφίες και προσκλήσεις γάμου.

Δείτε επίσης: Οι Ιρανοί hackers Prince of Persia στοχεύουν κρίσιμες υποδομές

TrickyWonders: Η ομάδα πίσω από το Wonderland malware

Ο οικονομικά υποκινούμενος κακόβουλος παράγοντας πίσω από το κακόβουλο λογισμικό, TrickyWonders, χρησιμοποιεί το Telegram ως την κύρια πλατφόρμα για τον συντονισμό διάφορων πτυχών της επιχείρησης. Πρώτη φορά ανακαλύφθηκε τον Νοέμβριο του 2023 και έχει συνδεθεί και με άλλες δύο οικογένειες dropper malware που έχουν σχεδιαστεί για να κρύβουν το κύριο κρυπτογραφημένο payload: MidnightDat (πρώτη εμφάνιση στις 27 Αυγούστου 2025) και RoundRift (πρώτη εμφάνιση στις 15 Οκτωβρίου 2025).

Το Wonderland διαδίδεται κυρίως μέσω ψεύτικων ιστοσελίδων του Google Play Store, διαφημιστικών καμπανιών στο Facebook, ψεύτικων λογαριασμών σε εφαρμογές γνωριμιών και εφαρμογών ανταλλαγής μηνυμάτων όπως το Telegram. Οι επιτιθέμενοι συχνά εκμεταλλεύονται κλεμμένες συνεδρίες Telegram χρηστών του Ουζμπεκιστάν, που πωλούνται σε αγορές του σκοτεινού διαδικτύου για να διανείμουν αρχεία APK στις επαφές και τις συνομιλίες των θυμάτων.

Wonderland: Android malware συνδυάζει dropper, κλοπή SMS και δυνατότητες RAT

Πώς λειτουργεί το malware;

Μόλις εγκατασταθεί το κακόβουλο λογισμικό, αποκτά πρόσβαση στα μηνύματα SMS και κλέβει κωδικούς μιας χρήσης (OTPs), τους οποίους η ομάδα χρησιμοποιεί για να αποσπάσει χρήματα από τις τραπεζικές κάρτες των θυμάτων. Άλλες δυνατότητες περιλαμβάνουν την ανάκτηση αριθμών τηλεφώνου, την εξαγωγή λιστών επαφών, την απόκρυψη ειδοποιήσεων push για την καταστολή ειδοποιήσεων ασφαλείας ή OTP και ακόμη και την αποστολή μηνυμάτων SMS από μολυσμένες συσκευές για πλευρική κίνηση.

Ωστόσο, αξίζει να σημειωθεί ότι η εγκατάσταση της εφαρμογής απαιτεί πρώτα από τους χρήστες να ενεργοποιήσουν μια ρύθμιση που επιτρέπει την εγκατάσταση από άγνωστες πηγές. Αυτό επιτυγχάνεται με την εμφάνιση μιας οθόνης ενημέρωσης που τους καθοδηγεί να “εγκαταστήσουν την ενημέρωση για να χρησιμοποιήσουν την εφαρμογή“.

“Όταν ένα θύμα εγκαθιστά το APK και παρέχει τις άδειες, οι επιτιθέμενοι καταλαμβάνουν τον αριθμό τηλεφώνου και προσπαθούν να συνδεθούν στον λογαριασμό Telegram που είναι καταχωρημένος με αυτόν τον αριθμό τηλεφώνου“, ανέφερε η Group-IB. “Αν η σύνδεση επιτύχει, η διαδικασία διανομής επαναλαμβάνεται, δημιουργώντας μια κυκλική αλυσίδα μόλυνσης“.

Δείτε επίσης: Η άνοδος των hacker της Βόρειας Κορέας: Κλοπή $2 δισ. σε κρυπτονομίσματα

Το Wonderland αντιπροσωπεύει την τελευταία εξέλιξη του κακόβουλου λογισμικού κινητών στο Ουζμπεκιστάν, το οποίο έχει μετατοπιστεί από πρωτόγονα κακόβουλα λογισμικά όπως το Ajina.Banker σε πιο συγκαλυμμένες μορφές όπως το Qwizzserial.

Η χρήση εφαρμογών dropper είναι στρατηγική καθώς τους επιτρέπει να φαίνονται αβλαβείς και να αποφεύγουν τους ελέγχους ασφαλείας. Επιπλέον, τόσο τα στοιχεία του dropper όσο και του SMS stealer είναι έντονα συγκαλυμμένα και ενσωματώνουν τεχνάσματα κατά της ανάλυσης για να κάνουν πολύ πιο δύσκολο και χρονοβόρο το reverse engineering.

Επιπλέον, η χρήση αμφίδρομης επικοινωνίας C2 μετατρέπει το κακόβουλο λογισμικό από έναν παθητικό κλέφτη SMS σε έναν ενεργό πράκτορα τηλεχειρισμού που μπορεί να εκτελεί αυθαίρετα αιτήματα USSD που εκδίδονται από τον διακομιστή.

“Η υποστηρικτική υποδομή έχει επίσης γίνει πιο δυναμική και ανθεκτική“, ανέφεραν οι ερευνητές. “Οι χειριστές βασίζονται σε ταχέως μεταβαλλόμενους τομείς, καθένας από τους οποίους χρησιμοποιείται μόνο για ένα περιορισμένο σύνολο κατασκευών πριν αντικατασταθεί. Αυτή η προσέγγιση περιπλέκει την παρακολούθηση, διαταράσσει τις άμυνες που βασίζονται σε μαύρες λίστες και αυξάνει τη διάρκεια ζωής των καναλιών εντολών και ελέγχου“.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Wonderland: Android malware συνδυάζει dropper, κλοπή SMS και δυνατότητες RAT

Τα κακόβουλα APK builds δημιουργούνται χρησιμοποιώντας ένα ειδικό bot του Telegram, το οποίο στη συνέχεια διανέμεται από μια κατηγορία επιτιθέμενων, που λέγονται workers, σε αντάλλαγμα για ένα μερίδιο των κλεμμένων κεφαλαίων. Στο πλαίσιο αυτής της προσπάθειας, κάθε build σχετίζεται με τα δικά του C2 domains, έτσι ώστε οποιαδήποτε προσπάθεια κατάργησης να μην καταστρέψει ολόκληρη την υποδομή επίθεσης.

Δείτε επίσης: Νιγηρία: Συνελήφθη ο προγραμματιστής του RaccoonO365

Η εγκληματική επιχείρηση περιλαμβάνει επίσης group owners, developers και vbivers, οι οποίοι επικυρώνουν τα κλεμμένα στοιχεία καρτών. Αυτή η ιεραρχική δομή αντικατοπτρίζει μια νέα ωρίμανση της επιχείρησης οικονομικής απάτης.

“Το νέο κύμα ανάπτυξης κακόβουλου λογισμικού στην περιοχή καταδεικνύει σαφώς ότι οι μέθοδοι παραβίασης συσκευών Android δεν γίνονται απλώς πιο εξελιγμένες – εξελίσσονται με ταχύ ρυθμό“, δήλωσε η Group-IB. “Οι επιτιθέμενοι προσαρμόζουν ενεργά τα εργαλεία τους, εφαρμόζοντας νέες προσεγγίσεις στη διανομή, την απόκρυψη δραστηριότητας και τη διατήρηση του ελέγχου των μολυσμένων συσκευών“.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS