Μια ιδιαίτερα εξελιγμένη καμπάνια malware για Android έρχεται να αναδείξει τους νέους κινδύνους που προκύπτουν από την κατάχρηση αξιόπιστων cloud πλατφορμών. Σύμφωνα με ερευνητές της Bitdefender, κυβερνοεγκληματίες καταχράστηκαν το Hugging Face — μία από τις πιο δημοφιλείς πλατφόρμες φιλοξενίας εργαλείων AI — για τη διανομή χιλιάδων παραλλαγών κακόβουλων εφαρμογών Android.

Η καμπάνια είχε ως βασικό στόχο την υποκλοπή διαπιστευτηρίων σύνδεσης από χρηματοοικονομικές υπηρεσίες και πλατφόρμες ψηφιακών πληρωμών, μετατρέποντας τις συσκευές των θυμάτων σε πλήρως ελεγχόμενα εργαλεία κατασκοπείας.
Γιατί επελέγη το Hugging Face
Το Hugging Face αποτελεί κεντρικό κόμβο για προγραμματιστές και ερευνητές AI, φιλοξενώντας μοντέλα μηχανικής εκμάθησης, σύνολα δεδομένων και εφαρμογές σχετικές με NLP και generative AI. Η φήμη του ως νόμιμης και ασφαλούς πλατφόρμας το καθιστά ιδανικό μέσο παράκαμψης μηχανισμών ανίχνευσης κακόβουλης δραστηριότητας.
Δείτε επίσης: 175,000 δημόσια εκτεθειμένοι Ollama AI servers σε 130 χώρες
Ακριβώς αυτή η αξιοπιστία φαίνεται πως αξιοποιήθηκε από τους επιτιθέμενους, οι οποίοι στο παρελθόν έχουν χρησιμοποιήσει παρόμοιες πλατφόρμες cloud για φιλοξενία κακόβουλου περιεχομένου χωρίς να προκαλούν άμεσα υποψίες.
Η αρχή της επίθεσης: Scareware και παραπλάνηση
Η μόλυνση ξεκινά όταν οι χρήστες πείθονται να εγκαταστήσουν μια εφαρμογή dropper με την ονομασία TrustBastion. Η εφαρμογή χρησιμοποιεί scareware-style διαφημίσεις, οι οποίες προειδοποιούν ψευδώς ότι η συσκευή έχει μολυνθεί ή παρακολουθείται.
Το TrustBastion παρουσιάζεται ως εργαλείο κυβερνοασφάλειας, υποσχόμενο προστασία από απάτες, phishing επιθέσεις, κακόβουλα SMS και επικίνδυνες εφαρμογές. Το περιβάλλον χρήσης έχει σχεδιαστεί ώστε να εμπνέει εμπιστοσύνη και να μιμείται γνωστές εφαρμογές ασφαλείας.

Ψεύτικες ενημερώσεις και κακόβουλα APK από CDN
Αμέσως μετά την εγκατάσταση, εμφανίζεται μια υποχρεωτική ειδοποίηση «ενημέρωσης», με γραφικά παρόμοια με εκείνα του Google Play. Ωστόσο, αντί για νόμιμο update, η εφαρμογή επικοινωνεί με διακομιστή που συνδέεται με το domain trustbastion[.]com.
Δείτε επίσης: Sicarii ransomware: Κλειδώνει τα δεδομένα και “πετάει τα κλειδιά”
Ο διακομιστής ανακατευθύνει το θύμα σε Hugging Face dataset repository, από όπου κατεβαίνει το τελικό κακόβουλο APK μέσω του επίσημου CDN της πλατφόρμας — μια τεχνική που δυσκολεύει σημαντικά την ανίχνευση από antivirus και φίλτρα δικτύου.
Χιλιάδες παραλλαγές για αποφυγή εντοπισμού
Για να διατηρεί χαμηλό προφίλ, η καμπάνια χρησιμοποιεί server-side polymorphism. Σύμφωνα με τη Bitdefender, δημιουργούνταν νέες παραλλαγές του κακόβουλου payload κάθε 15 λεπτά.
Κατά τη διάρκεια της έρευνας, το repository στο Hugging Face ήταν ενεργό 29 ημέρες, αλλά περιείχε πάνω από 6.000 τροποποιήσεις, γεγονός που δείχνει την ένταση και τον αυτοματισμό της επιχείρησης.
Όταν το αρχικό repository καταργήθηκε, η δραστηριότητα επανεμφανίστηκε με νέο όνομα — “Premium Club” — και διαφορετικά εικονίδια, διατηρώντας όμως τον ίδιο κακόβουλο πυρήνα.
Πλήρης έλεγχος της συσκευής μέσω Accessibility Services
Το τελικό payload είναι ένα ισχυρό εργαλείο απομακρυσμένης πρόσβασης (RAT) που καταχράται τις Υπηρεσίες Προσβασιμότητας του Android. Το κακόβουλο λογισμικό παρουσιάζει το αίτημα πρόσβασης ως απαραίτητο για λόγους προστασίας, αποκτώντας τελικά εκτεταμένα δικαιώματα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Μεταξύ άλλων, μπορεί να:
- προβάλλει επικαλύψεις οθόνης
- καταγράφει την οθόνη σε πραγματικό χρόνο
- μπλοκάρει την απεγκατάσταση
- καταγράφει ενέργειες χρήστη
- υποκλέπτει τον κωδικό κλειδώματος της συσκευής
Παράλληλα, εμφανίζει ψεύτικες οθόνες σύνδεσης που μιμούνται υπηρεσίες όπως Alipay και WeChat, αποσπώντας τραπεζικά στοιχεία και διαπιστευτήρια.
Δείτε επίσης: ShinyHunters: Νέα εκστρατεία vishing με εκατοντάδες στόχους

Συνεχής επικοινωνία με τους επιτιθέμενους
Το malware διατηρεί μόνιμη σύνδεση με διακομιστή εντολών και ελέγχου (C2), μέσω του οποίου αποστέλλονται τα κλεμμένα δεδομένα, λαμβάνονται νέες εντολές και ανανεώνονται οι ρυθμίσεις λειτουργίας. Επιπλέον, ο C2 προωθεί ψεύτικο περιεχόμενο ώστε η εφαρμογή να φαίνεται λειτουργική και νόμιμη.
Αντίδραση και συστάσεις ασφαλείας
Η Bitdefender ενημέρωσε το Hugging Face, το οποίο προχώρησε στην άμεση αφαίρεση των κακόβουλων datasets. Παράλληλα, δημοσιεύθηκαν δείκτες παραβίασης (IOCs) για τον εντοπισμό της απειλής.
Οι ειδικοί προειδοποιούν ότι οι χρήστες Android θα πρέπει να αποφεύγουν εφαρμογές από τρίτα καταστήματα ή χειροκίνητες εγκαταστάσεις APK και να εξετάζουν προσεκτικά τα δικαιώματα που ζητά κάθε εφαρμογή.
Η υπόθεση καταδεικνύει ξεκάθαρα ότι ακόμη και πλατφόρμες υψηλής αξιοπιστίας μπορούν να μετατραπούν σε εργαλεία κυβερνοεγκλήματος, επιβεβαιώνοντας πως η ασφάλεια στην εποχή του cloud και της τεχνητής νοημοσύνης αποτελεί πλέον κοινή ευθύνη όλων.
Πηγή: www.bleepingcomputer.com
