Μια νέα και ιδιαίτερα ανησυχητική απειλή κάνει την εμφάνισή της στο οικοσύστημα Android, με το κακόβουλο λογισμικό Perseus να εισάγει μια πρωτοφανή τακτική: την αναζήτηση ευαίσθητων πληροφοριών μέσα σε προσωπικές σημειώσεις χρηστών. Σε αντίθεση με τα παραδοσιακά mobile trojans που επικεντρώνονται σε κωδικούς ή SMS, το Perseus στοχεύει δεδομένα που οι ίδιοι οι χρήστες αποθηκεύουν χειροκίνητα, όπως φράσεις ανάκτησης, τραπεζικά στοιχεία και προσωπικές πληροφορίες.
Διανομή μέσω IPTV εφαρμογών και sideloading
Το Perseus διανέμεται κυρίως μέσω ανεπίσημων καταστημάτων εφαρμογών, μεταμφιεσμένο σε IPTV apps που υπόσχονται δωρεάν πρόσβαση σε αθλητικές μεταδόσεις. Εκμεταλλεύεται τη συνήθεια πολλών χρηστών να εγκαθιστούν APK αρχεία εκτός Google Play, αγνοώντας τις προειδοποιήσεις ασφαλείας.
Η πρακτική αυτή έχει ενταθεί τους τελευταίους μήνες, καθώς αυξάνεται η ζήτηση για πειρατικό streaming περιεχόμενο. Αντίστοιχες καμπάνιες έχουν ήδη αξιοποιήσει το ίδιο δόλωμα για τη διανομή άλλων τραπεζικών malware, αποδεικνύοντας ότι το IPTV αποτελεί πλέον βασικό όχημα επίθεσης.
Δείτε επίσης: Interlock Ransomware: Εκμετάλλευση Zero-Day της Cisco FMC
Πλήρης έλεγχος της συσκευής μέσω Accessibility Services
Μόλις εγκατασταθεί, το Perseus εκμεταλλεύεται τις Υπηρεσίες Προσβασιμότητας του Android για να αποκτήσει σχεδόν πλήρη έλεγχο της συσκευής. Οι επιτιθέμενοι μπορούν να λαμβάνουν συνεχώς στιγμιότυπα οθόνης, να προσομοιώνουν κινήσεις χρήστη, να εκκινούν και να μπλοκάρουν εφαρμογές και να εκτελούν επιθέσεις overlay για την υποκλοπή διαπιστευτηρίων.

Παράλληλα, μπορεί να ενεργοποιήσει μαύρη οθόνη ώστε να αποκρύψει τις κακόβουλες ενέργειες από το θύμα, ενώ διαθέτει δυνατότητες keylogging και απομακρυσμένης πλοήγησης στο interface της συσκευής.
Η καινοτομία: Στόχευση εφαρμογών σημειώσεων
Το στοιχείο που διαφοροποιεί το Perseus από άλλες απειλές είναι η εστίασή του σε εφαρμογές σημειώσεων όπως Google Keep, Samsung Notes, Evernote και Microsoft OneNote. Το malware ανοίγει συστηματικά αυτές τις εφαρμογές και σαρώνει το περιεχόμενό τους, αναζητώντας κρίσιμες πληροφορίες.
Σύμφωνα με ερευνητές, είναι η πρώτη φορά που malware Android αξιοποιεί τόσο επιθετικά τα προσωπικά notes των χρηστών. Οι σημειώσεις συχνά λειτουργούν ως «ψηφιακό σημειωματάριο» όπου αποθηκεύονται κωδικοί, PIN, seed phrases για crypto wallets και άλλα ευαίσθητα δεδομένα.
Perseus: Στόχευση τραπεζών και crypto υπηρεσιών
Η εκστρατεία φαίνεται να επικεντρώνεται κυρίως σε χρήστες στην Τουρκία και την Ιταλία, με δεκάδες τραπεζικά ιδρύματα να βρίσκονται στη λίστα στόχων. Παράλληλα, το Perseus επιτίθεται και σε εφαρμογές κρυπτονομισμάτων, αυξάνοντας σημαντικά το οικονομικό ρίσκο για τα θύματα.
Δείτε επίσης: Το Vidar Stealer 2.0 διανέμεται μέσω ψεύτικων game cheats
Η χρήση overlay επιθέσεων επιτρέπει στο malware να εμφανίζει ψεύτικες φόρμες login πάνω από νόμιμες εφαρμογές, υποκλέπτοντας στοιχεία σε πραγματικό χρόνο.

Τεχνικές ρίζες και χρήση τεχνητής νοημοσύνης
Οι αναλύσεις δείχνουν ότι το Perseus βασίζεται σε κώδικα που προέρχεται από το Phoenix malware, το οποίο με τη σειρά του έχει ρίζες στο Cerberus trojan. Αυτό δείχνει τη συνεχή «εξέλιξη» του ίδιου οικοσυστήματος κακόβουλου λογισμικού μέσα στα χρόνια.
Ιδιαίτερο ενδιαφέρον παρουσιάζει η αγγλική έκδοση του malware, η οποία περιλαμβάνει εκτεταμένα logs και ακόμη και emoji στον κώδικα. Οι ειδικοί εκτιμούν ότι αυτά τα χαρακτηριστικά υποδηλώνουν χρήση εργαλείων τεχνητής νοημοσύνης κατά την ανάπτυξη, κάτι που επιταχύνει τη δημιουργία και βελτίωση κακόβουλων εργαλείων.
Προηγμένοι μηχανισμοί αποφυγής ανίχνευσης
Το Perseus ενσωματώνει πολλαπλούς ελέγχους για να αποφύγει την ανάλυση. Ελέγχει αν η συσκευή είναι rooted, αν τρέχει σε emulator, συλλέγει δεδομένα SIM, hardware και μπαταρίας και δημιουργεί ένα «suspicion score». Αν η συσκευή θεωρηθεί επικίνδυνη για αποκάλυψη, το malware μπορεί να παραμείνει ανενεργό.
Αυτή η προσέγγιση δείχνει ότι οι επιτιθέμενοι δίνουν έμφαση στην ποιότητα των στόχων και όχι μόνο στην ποσότητα.
Δείτε επίσης: GlassWorm attack: Κλεμμένα GitHub tokens για εισαγωγή malware σε Python repos

Πώς μπορούν να προστατευτούν οι χρήστες
Η αποφυγή εγκατάστασης εφαρμογών από άγνωστες πηγές παραμένει το πιο βασικό μέτρο προστασίας. Οι χρήστες θα πρέπει να κατεβάζουν εφαρμογές μόνο από το Google Play και να διατηρούν ενεργό το Play Protect για συνεχή έλεγχο της συσκευής.
Επιπλέον, η αποθήκευση ευαίσθητων δεδομένων σε απλές εφαρμογές σημειώσεων θα πρέπει να αποφεύγεται. Η χρήση password managers και ασφαλών vaults αποτελεί πλέον αναγκαία πρακτική.
Η εμφάνιση του Perseus αποδεικνύει ότι οι κυβερνοεγκληματίες στρέφονται σε πιο «ανθρώπινες» πηγές δεδομένων, εκμεταλλευόμενοι καθημερινές συνήθειες των χρηστών. Σε ένα τέτοιο περιβάλλον, η ενημέρωση και η προσοχή είναι πιο κρίσιμες από ποτέ.
Πηγή: www.bleepingcomputer.com
