Ένα malware με το όνομα SpyLend κατάφερε να εισχωρήσει στο Google Play Store, μεταμφιεσμένο σε οικονομικό εργαλείο, και απέκτησε περισσότερους από 100.000 χρήστες.
Η εφαρμογή εμπίπτει σε μια ομάδα κακόβουλων εφαρμογών Android που ονομάζονται “SpyLoan“. Αυτά τα apps παρουσιάζονται ως νόμιμα χρηματοοικονομικά εργαλεία ή πάροχοι δανείων, αλλά κλέβουν δεδομένα από συσκευές για χρήση σε “ληστρικό δανεισμό”.
Αυτές οι εφαρμογές δελεάζουν τους χρήστες με υποσχέσεις για γρήγορα και εύκολα δάνεια και προσφέρουν ελκυστικούς όρους. Ωστόσο, κατά την εγκατάσταση, ζητούν υπερβολικές άδειες, τις οποίες εκμεταλλεύονται για να κλέβουν προσωπικά δεδομένα όπως επαφές, αρχεία καταγραφής κλήσεων, μηνύματα SMS, φωτογραφίες και στοιχεία τοποθεσίας.
Αυτές οι πληροφορίες, στη συνέχεια, αξιοποιούνται για παρενόχληση και εκβιασμό των χρηστών, ειδικά εάν δεν πληρούν τους όρους αποπληρωμής.
Δείτε επίσης: Οι Salt Typhoon χρησιμοποιούν το custom malware JumbledPath σε επιθέσεις

Απάτες δανείων
Η εταιρεία κυβερνοασφάλειας CYFIRMA ανακάλυψε στο Google Play μια εφαρμογή με το όνομα “Finance Simplified“, που ισχυρίζεται ότι είναι μια εφαρμογή οικονομικής διαχείρισης και έχει 100.000 λήψεις, αλλά στην πραγματικότητα περιλαμβάνει το SpyLend malware που κλέβει πληροφορίες.
Σύμφωνα με τους ερευνητές, η κακόβουλη συμπεριφορά της εφαρμογής εμφανίζεται σε ορισμένες χώρες, όπως η Ινδία, και κλέβει δεδομένα από τις συσκευές των χρηστών για ληστρικούς δανεισμούς.
Οι ερευνητές λένε ότι ανακάλυψαν επιπλέον κακόβουλα APK που φαίνεται να είναι παραλλαγές της ίδιας καμπάνιας κακόβουλου λογισμικού (KreditApple, PokketMe και StashFur).
Αν και η εφαρμογή έχει πλέον καταργηθεί από το Google Play, μπορεί να συνεχίσει να εκτελείται στο παρασκήνιο, συλλέγοντας ευαίσθητες πληροφορίες από μολυσμένες συσκευές. Κριτικές χρηστών για το Finance Simplified ανέφεραν ότι η εφαρμογή προσφέρει υπηρεσίες δανεισμού που επιχειρούν να εκβιάσουν τους δανειολήπτες εάν δεν πληρώσουν υψηλά επιτόκια.
Οι κακόβουλες εφαρμογές, που περιλαμβάνουν το SpyLend malware, ισχυρίζονται επίσης ότι είναι εγγεγραμμένες Μη Τραπεζικές Χρηματοοικονομικές Εταιρείες (NBFC), κάτι που η CYFIRMA λέει ότι είναι αναληθές.
Δείτε επίσης: Το Zhong Malware εκμεταλλεύεται το AnyDesk για επιθέσεις
Η εφαρμογή Finance Simplified κατάφερε να αποφύγει τους ελέγχους του Google Play, φορτώνοντας ένα WebView που ανακατευθύνει τους χρήστες σε έναν εξωτερικό ιστότοπο από όπου πραγματοποιούν λήψη μιας εφαρμογής δανείου APK που φιλοξενείται σε διακομιστή Amazon EC2.
Οι ερευνητές ανακάλυψαν ότι η εφαρμογή θα φορτώσει την παραπλανητική διεπαφή μόνο εάν η τοποθεσία του χρήστη είναι η Ινδία, κάτι που δείχνει ότι η καμπάνια είναι στοχευμένη.
Το SpyLend malware κλέβει δεδομένα χρηστών
Η πιο ανησυχητική πτυχή της δραστηριότητας του κακόβουλου λογισμικού είναι η συλλογή ευαίσθητων δεδομένων, που είναι αποθηκευμένα στη συσκευή του χρήστη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Συγκεκριμένα, το malware κλέβει:
- Επαφές, αρχεία καταγραφής κλήσεων, μηνύματα SMS και λεπτομέρειες συσκευής.
- Φωτογραφίες, βίντεο και έγγραφα από εσωτερικό και εξωτερικό χώρο αποθήκευσης.
- Στοιχεία τοποθεσίας σε πραγματικό χρόνο (ενημερώνεται κάθε 3 δευτερόλεπτα), ιστορικά δεδομένα τοποθεσίας και διεύθυνση IP.
- Τελευταίες 20 καταχωρήσεις κειμένου που αντιγράφηκαν στο πρόχειρο.
- Ιστορικό δανείων και μηνύματα τραπεζικών συναλλαγών SMS.
Αν και αυτά τα δεδομένα χρησιμοποιούνται κυρίως για εκβιασμό των θυμάτων που υπέβαλαν αίτηση για δάνειο, μπορούν επίσης να χρησιμοποιηθούν για οικονομική απάτη ή να μεταπωληθούν σε εγκληματίες του κυβερνοχώρου.

Προστασία από κακόβουλες εφαρμογές
Εάν υποψιάζεστε ότι η συσκευή σας έχει μολυνθεί από κάποια από τις παραπάνω εφαρμογές, διαγράψτε τη αμέσως, αλλάξτε τους κωδικούς πρόσβασης τραπεζικών λογαριασμών και πραγματοποιήστε σάρωση συσκευής.
Πρέπει πάντα να επιβεβαιώνετε την αυθεντικότητα μιας εφαρμογής πριν την εγκατάσταση. Αυτό μπορεί να γίνει ελέγχοντας τον προγραμματιστή της εφαρμογής και τα σχόλια των χρηστών.
Δείτε επίσης: Προσοχή! Νέα εξελιγμένη παραλλαγή του Snake Keylogger malware
Επιπλέον, επισκεφτείτε τον επίσημο ιστότοπο μιας υπηρεσίας και βρείτε εκεί το link για τη λήψη της εφαρμογής από το κατάστημα εφαρμογών.
Επίσης, είναι σημαντικό να γίνεται έλεγχος των αδειών που ζητούν οι εφαρμογές, ακόμα και αν βρίσκονται στο Google Play. Εάν μια εφαρμογή ζητά πρόσβαση σε προσωπικές πληροφορίες που δεν φαίνεται να χρειάζονται για τη λειτουργία της, είναι καλύτερο να αποφύγετε την εγκατάστασή της.
Απαραίτητη είναι και η χρήση αξιόπιστων λογισμικών ασφαλείας και η τακτική ενημέρωση του λειτουργικού συστήματος και των εφαρμογών.
Τέλος, μην ξεχνάτε ότι το εργαλείο Play Protect της Google εντοπίζει και αποκλείει γνωστά κακόβουλα προγράμματα και επιθετικές εφαρμογές, επομένως βεβαιωθείτε ότι είναι ενεργό στη συσκευή σας.
Πηγή: www.bleepingcomputer.com
