ΑρχικήYoutubeNoVoice: Νέο Android malware στο Google Play

NoVoice: Νέο Android malware στο Google Play

Ένα ιδιαίτερα εξελιγμένο Android malware, με την ονομασία NoVoice, κατάφερε να διεισδύσει στο οικοσύστημα του Google Play, κρυμμένο σε δεκάδες φαινομενικά αθώες εφαρμογές. Σύμφωνα με στοιχεία ερευνητών, περισσότερες από 50 εφαρμογές που περιείχαν το malware ξεπέρασαν συνολικά τα 2,3 εκατομμύρια downloads, αποδεικνύοντας πόσο εύκολα μπορούν να παρακαμφθούν ακόμα και οι μηχανισμοί ασφαλείας των επίσημων marketplaces.

Πώς το malware περνούσε απαρατήρητο

Οι εφαρμογές που μετέφεραν το NoVoice περιλάμβαναν εργαλεία καθαρισμού, image galleries και απλά παιχνίδια, κατηγορίες ιδιαίτερα δημοφιλείς στο ευρύ κοινό. Το πιο ανησυχητικό στοιχείο είναι ότι λειτουργούσαν κανονικά και δεν ζητούσαν ύποπτα δικαιώματα, γεγονός που τις έκανε να φαίνονται απολύτως αξιόπιστες.

Αυτή η τακτική υπογραμμίζει μια σημαντική αλλαγή στη στρατηγική των επιτιθέμενων: αντί για εμφανώς κακόβουλες εφαρμογές, επιλέγουν «καμουφλαρισμένες» λύσεις που προσφέρουν πραγματική λειτουργικότητα, μειώνοντας τις πιθανότητες εντοπισμού από χρήστες και συστήματα ελέγχου.

Δείτε επίσης: FBI: Το AVrecon malware στοχεύει routers σε 163 χώρες

NoVoice Android malware

Εκμετάλλευση παλαιών ευπαθειών για πλήρη έλεγχο

Μόλις ο χρήστης άνοιγε μια μολυσμένη εφαρμογή, το NoVoice επιχειρούσε να αποκτήσει δικαιώματα root στη συσκευή, εκμεταλλευόμενο γνωστές ευπάθειες του Android που είχαν διορθωθεί τα προηγούμενα χρόνια. Η στόχευση παλαιότερων εκδόσεων λογισμικού αποδεικνύει ότι πολλές συσκευές παραμένουν εκτεθειμένες λόγω καθυστερημένων ή ανύπαρκτων ενημερώσεων ασφαλείας.

Ανάλυση της McAfee αποκάλυψε ότι το malware παρουσιάζει ομοιότητες με το γνωστό trojan Triada, χωρίς όμως να μπορεί να αποδοθεί με βεβαιότητα σε συγκεκριμένη ομάδα κυβερνοεγκληματιών.

Σύνθετη αρχιτεκτονική και συνεχής επικοινωνία με C2

Μετά την αρχική μόλυνση, το NoVoice επικοινωνεί με servers command-and-control, συλλέγοντας λεπτομερή δεδομένα για τη συσκευή: hardware, έκδοση Android, εγκατεστημένες εφαρμογές και κατάσταση ασφάλειας. Με βάση αυτές τις πληροφορίες, επιλέγει την κατάλληλη στρατηγική επίθεσης.

Η επικοινωνία αυτή πραγματοποιείται σε τακτικά χρονικά διαστήματα, επιτρέποντας στο malware να κατεβάζει εξειδικευμένα exploits για κάθε συσκευή. Οι ερευνητές εντόπισαν τουλάχιστον 22 διαφορετικά exploits, συμπεριλαμβανομένων σφαλμάτων σε πυρήνα και GPU drivers, που οδηγούν σε πλήρη παραβίαση του συστήματος.

Δείτε επίσης: CrystalRAT: Νέα MaaS υπηρεσία διαφημίζεται μέσω Telegram

Rootkit με ανθεκτικότητα σε factory reset

Αφού αποκτήσει πλήρη έλεγχο, το NoVoice εγκαθιστά ένα ισχυρό rootkit, αντικαθιστώντας βασικές βιβλιοθήκες του συστήματος και παρεμβαίνοντας στις λειτουργίες του Android. Παράλληλα, δημιουργεί πολλαπλά επίπεδα persistence, εξασφαλίζοντας ότι παραμένει ενεργό ακόμα και μετά από επαναφορά εργοστασιακών ρυθμίσεων.

Ένας μηχανισμός watchdog ελέγχει συνεχώς την ακεραιότητα του malware και επανεγκαθιστά αυτόματα τυχόν διαγραμμένα στοιχεία. Σε περίπτωση αποτυχίας, μπορεί ακόμη και να προκαλέσει επανεκκίνηση της συσκευής για να επαναφέρει τον έλεγχο.

Στόχος το WhatsApp και η κλοπή ψηφιακής ταυτότητας

Ένα από τα πιο επικίνδυνα χαρακτηριστικά του NoVoice είναι η δυνατότητα υποκλοπής δεδομένων από το WhatsApp. Το malware εξάγει κρίσιμα στοιχεία, όπως κρυπτογραφικά κλειδιά, βάσεις δεδομένων και πληροφορίες λογαριασμού, επιτρέποντας στους επιτιθέμενους να αναπαράγουν πλήρως το session του θύματος.

NoVoice: Νέο Android malware στο Google Play

Με αυτόν τον τρόπο, οι εισβολείς μπορούν να αποκτήσουν πρόσβαση σε συνομιλίες, επαφές και αρχεία, χωρίς να γίνεται άμεσα αντιληπτό από τον χρήστη. Ο αρθρωτός σχεδιασμός του NoVoice σημαίνει ότι στο μέλλον μπορεί να επεκταθεί και σε άλλες εφαρμογές.

Αντίδραση της Google και τι πρέπει να κάνουν οι χρήστες

Οι κακόβουλες εφαρμογές έχουν ήδη αφαιρεθεί από το Google Play μετά από ειδοποίηση της McAfee, ωστόσο ο κίνδυνος παραμένει για όσους τις είχαν εγκαταστήσει. Σε αυτές τις περιπτώσεις, θεωρείται πολύ πιθανό ότι η συσκευή έχει ήδη παραβιαστεί.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Εκστρατεία “WhatsApp malware” χρησιμοποιεί κακόβουλα αρχεία VBS

Η βασική γραμμή άμυνας είναι η τακτική ενημέρωση του λειτουργικού συστήματος και η χρήση συσκευών που υποστηρίζονται ενεργά. Παράλληλα, οι χρήστες θα πρέπει να δίνουν ιδιαίτερη προσοχή ακόμα και σε εφαρμογές που διατίθενται μέσω επίσημων καταστημάτων.

NoVoice: Νέο Android malware στο Google Play

Η νέα πραγματικότητα στο mobile threat landscape

Η υπόθεση NoVoice αναδεικνύει μια κρίσιμη πραγματικότητα: οι επιθέσεις γίνονται πιο «αόρατες» και πιο στοχευμένες. Η ασφάλεια δεν εξαρτάται πλέον μόνο από την πηγή εγκατάστασης μιας εφαρμογής, αλλά και από την κατάσταση ενημέρωσης της συσκευής και τη συμπεριφορά του χρήστη.

Σε ένα περιβάλλον όπου ακόμα και trusted πλατφόρμες μπορούν να φιλοξενήσουν απειλές, η ανάγκη για διαρκή επαγρύπνηση και καλύτερη ενημέρωση των χρηστών γίνεται πιο επιτακτική από ποτέ.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS