Η παγκόσμια κοινότητα κυβερνοασφάλειας βρίσκεται αντιμέτωπη με μια νέα και ιδιαίτερα εξελιγμένη ψηφιακή απειλή, καθώς το Android banking trojan με την ονομασία OverlayPhantom εξαπλώνεται με γρήγορους ρυθμούς σε πολλές δυτικές αγορές. Οι ειδικοί προειδοποιούν ότι το συγκεκριμένο κακόβουλο λογισμικό δεν περιορίζεται μόνο στην κλοπή τραπεζικών στοιχείων, αλλά συνδυάζει τεχνικές ηλεκτρονικού «ψαρέματος», απομακρυσμένου ελέγχου και παρακολούθησης συσκευών σε πραγματικό χρόνο, δημιουργώντας ένα από τα πιο επικίνδυνα malware οικοσυστήματα των τελευταίων ετών.

Η έρευνα της Cyble Research and Intelligence Labs (CRIL) αποκαλύπτει ότι το OverlayPhantom δρα ενεργά από τον Μάιο του 2025 και στοχεύει περισσότερες από 180 εφαρμογές τραπεζικών υπηρεσιών, fintech πλατφορμών και υπηρεσιών κρυπτονομισμάτων σε δέκα χώρες, ανάμεσά τους οι Ηνωμένες Πολιτείες, η Γερμανία, η Γαλλία, η Ισπανία και το Ηνωμένο Βασίλειο. Οι αναλυτές εκτιμούν ότι η εκστρατεία βρίσκεται ακόμη σε φάση επέκτασης, γεγονός που αυξάνει σημαντικά τον κίνδυνο για εκατομμύρια χρήστες Android.
Εκμετάλλευση γνωστών brands και κυβερνητικών υπηρεσιών
Το OverlayPhantom βασίζεται έντονα στην κοινωνική μηχανική, αξιοποιώντας την εμπιστοσύνη των χρηστών απέναντι σε γνωστές πλατφόρμες και επίσημες υπηρεσίες. Το πρώτο δείγμα του malware εντοπίστηκε μέσα από ψεύτικη έκδοση της εφαρμογής ID Austria, της επίσημης ψηφιακής ταυτότητας της αυστριακής κυβέρνησης. Σύμφωνα με τους ερευνητές, η χρήση κυβερνητικού δολώματος αυξάνει θεαματικά τις πιθανότητες επιτυχίας της επίθεσης, καθώς οι πολίτες θεωρούν πιο αξιόπιστα τα αιτήματα που σχετίζονται με δημόσιες υπηρεσίες ή επιβεβαίωση στοιχείων ταυτότητας.
Δείτε επίσης: Το TrickMo banking malware για Android υιοθετεί το blockchain TON
Παράλληλα, οι δημιουργοί του trojan εμφανίζονται να αλλάζουν στρατηγική ανάλογα με την περιοχή-στόχο. Ένα δεύτερο δείγμα μιμούνταν το TikTok, στοχεύοντας κυρίως χρήστες στην Ισπανία. Η μετάβαση από κυβερνητικές εφαρμογές σε mainstream κοινωνικά δίκτυα αποδεικνύει ότι οι επιτιθέμενοι προσπαθούν να καλύψουν όσο το δυνατόν μεγαλύτερο φάσμα πιθανών θυμάτων.
Πώς λειτουργεί η διαδικασία μόλυνσης
Η επίθεση πραγματοποιείται σε δύο βασικά στάδια. Αρχικά, οι χρήστες οδηγούνται μέσω κακόβουλων URL στην εγκατάσταση ενός dropper APK, το οποίο εμφανίζει ψεύτικη οθόνη ενημέρωσης του Google Play. Η πλαστή διεπαφή έχει σχεδιαστεί ώστε να μοιάζει απολύτως νόμιμη, μειώνοντας τις υποψίες του χρήστη.
Στη συνέχεια, το OverlayPhantom καθοδηγεί τα θύματα να ενεργοποιήσουν τα δικαιώματα της Υπηρεσίας Προσβασιμότητας Android. Πρόκειται για κρίσιμο σημείο της επίθεσης, καθώς η συγκεκριμένη άδεια επιτρέπει στο malware να αποκτήσει εκτεταμένο έλεγχο πάνω στη συσκευή. Από εκείνη τη στιγμή, οι δράστες μπορούν να παρακολουθούν κάθε ενέργεια του χρήστη σχεδόν αόρατα.
Οι ειδικοί σημειώνουν ότι η κατάχρηση των Accessibility Services εξελίσσεται πλέον σε μία από τις πιο διαδεδομένες τακτικές των Android banking trojans, επειδή επιτρέπει στους επιτιθέμενους να εκτελούν ενέργειες χωρίς φυσική πρόσβαση στη συσκευή.

Απομακρυσμένος έλεγχος και επιτήρηση σε πραγματικό χρόνο
Αφού εγκατασταθεί, το OverlayPhantom μεταμφιέζεται σε «Υπηρεσίες Google Play», δυσκολεύοντας τον εντοπισμό και την αφαίρεσή του. Το malware συνδέεται με υποδομή command-and-control μέσω πολλαπλών θυρών επικοινωνίας, καθεμία από τις οποίες εξυπηρετεί διαφορετική λειτουργία, όπως αποστολή εντολών, αναφορά κατάστασης συσκευής και live streaming οθόνης.
Οι ερευνητές αποκάλυψαν ότι το trojan μπορεί να εκτελέσει περισσότερες από 30 απομακρυσμένες εντολές. Οι χειριστές του έχουν τη δυνατότητα να προσομοιώνουν αγγίγματα και gestures, να ανοίγουν εφαρμογές, να κλειδώνουν την οθόνη, να διαχειρίζονται το clipboard και να εμφανίζουν ψεύτικες ειδοποιήσεις. Αυτό μετατρέπει ουσιαστικά το μολυσμένο smartphone σε εργαλείο πλήρους απομακρυσμένου ελέγχου.
Δείτε επίσης: Horabot Banking Trojan: Νέα καμπάνια με εστίαση στο Μεξικό
Ακόμη πιο ανησυχητική θεωρείται η δυνατότητα screen streaming σε πραγματικό χρόνο μέσω του MediaProjection API του Android. Το OverlayPhantom καταγράφει συνεχώς εικόνες της οθόνης του χρήστη και τις αποστέλλει στους διακομιστές των επιτιθέμενων σε μορφή JPEG. Με αυτόν τον τρόπο, οι κυβερνοεγκληματίες μπορούν να παρακολουθούν live τραπεζικές συναλλαγές, πληκτρολογήσεις PIN ή κινήσεις σε εφαρμογές κρυπτονομισμάτων.
Οι επιθέσεις overlay phishing ανεβάζουν τον κίνδυνο
Ένα από τα πιο εξελιγμένα χαρακτηριστικά του OverlayPhantom είναι οι HTML overlay επιθέσεις phishing. Το malware παρακολουθεί ποιες εφαρμογές εκτελούνται στο προσκήνιο και όταν εντοπίσει τραπεζική ή crypto εφαρμογή, εμφανίζει μια ψεύτικη οθόνη σύνδεσης μέσω WebView.
Οι σελίδες αυτές είναι σχεδιασμένες με τέτοια ακρίβεια ώστε να αντιγράφουν σχεδόν απόλυτα το περιβάλλον των αυθεντικών εφαρμογών. Για τον μέσο χρήστη, η διαφορά είναι σχεδόν αδύνατο να εντοπιστεί. Όλα τα στοιχεία σύνδεσης που εισάγονται συλλέγονται άμεσα και αποστέλλονται στους servers των δραστών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι αναλυτές θεωρούν ότι αυτή η προσέγγιση αποδεικνύει τον αυξανόμενο επαγγελματισμό των ομάδων κυβερνοεγκλήματος. Τα σύγχρονα banking trojans λειτουργούν πλέον σαν ολοκληρωμένες πλατφόρμες ψηφιακής απάτης με δυνατότητες παρακολούθησης, αυτοματοποίησης και δυναμικής προσαρμογής ανάλογα με τον στόχο.
Δείτε επίσης: deVixor: Νέο Android banking malware

Τι σημαίνει η νέα απειλή για τους χρήστες Android
Οι ερευνητές χαρακτηρίζουν το OverlayPhantom ως ένα «ώριμο και μεθοδικά σχεδιασμένο» Android banking trojan, ικανό να εξελιχθεί ακόμη περισσότερο τους επόμενους μήνες. Η μεγάλη γεωγραφική διασπορά της καμπάνιας και η στόχευση εκατοντάδων εφαρμογών δείχνουν ότι οι δημιουργοί του διαθέτουν σημαντικούς πόρους και οργανωμένη υποδομή.
Οι ειδικοί ασφαλείας προτείνουν στους χρήστες να αποφεύγουν την εγκατάσταση APK αρχείων εκτός επίσημων καταστημάτων εφαρμογών, να ελέγχουν προσεκτικά τα δικαιώματα που ζητούν οι εφαρμογές και να χρησιμοποιούν λύσεις mobile security με δυνατότητες ανίχνευσης συμπεριφορικών απειλών.
Το OverlayPhantom αποτελεί ακόμη μία υπενθύμιση ότι οι κινητές συσκευές έχουν μετατραπεί σε βασικό πεδίο δράσης των κυβερνοεγκληματιών. Καθώς ολοένα περισσότερες οικονομικές συναλλαγές πραγματοποιούνται μέσω smartphone, τα Android banking trojans εξελίσσονται σε όλο και πιο σύνθετες και επικίνδυνες απειλές για την ψηφιακή ασφάλεια χρηστών και οργανισμών.
