Το διαβόητο banking trojan Anatsa επανεμφανίστηκε στο Google Play, διεισδύοντας αυτή τη φορά μεταμφιεσμένο σε εφαρμογή προβολής PDF με την ονομασία Document Viewer – File Reader. Η εφαρμογή είχε συγκεντρώσει περισσότερες από 50.000 λήψεις πριν εντοπιστεί και αφαιρεθεί από την Google.

Σύμφωνα με την Threat Fabric, η οποία εντόπισε την κακόβουλη δραστηριότητα και ενημέρωσε εγκαίρως την Google, το trojan ενεργοποιείται αμέσως μετά την εγκατάσταση της εφαρμογής. Στόχος του είναι να κατασκοπεύσει τραπεζικές συναλλαγές χρηστών σε εφαρμογές τραπεζών της Βόρειας Αμερικής, εμφανίζοντας μια επικάλυψη (overlay) που αποσκοπεί στην υποκλοπή διαπιστευτηρίων, στην καταγραφή πληκτρολογήσεων (keylogging) ή ακόμα και στην αυτοματοποιημένη εκτέλεση συναλλαγών.
Δείτε επίσης: SpyNote: Στοχεύει χρήστες μέσω ψεύτικων σελίδων Google Play
Πώς λειτουργεί η απάτη
Όταν ο χρήστης ανοίξει μία στοχευμένη τραπεζική εφαρμογή, το Anatsa banking trojan προβάλλει ένα ψεύτικο μήνυμα προγραμματισμένης συντήρησης, καλύπτοντας πλήρως το γραφικό περιβάλλον της αυθεντικής εφαρμογής. Αυτή η τακτική αποκρύπτει τη δράση του trojan και αποτρέπει τους χρήστες από το να εντοπίσουν μη εξουσιοδοτημένες ενέργειες ή να επικοινωνήσουν άμεσα με την τράπεζά τους.
Η εφαρμογή που ανέβηκε στο Play Store από τον εκδότη “Hybrid Cars Simulator, Drift & Racing” εμφανιζόταν αρχικά ως νόμιμη. Οι δράστες, όπως έχουν κάνει και σε προηγούμενες καμπάνιες, απέφυγαν να εισαγάγουν τον κακόβουλο κώδικα εξαρχής, επιτρέποντας πρώτα στην εφαρμογή να αποκτήσει αξιοπιστία και αναγνωρισιμότητα μέσω θετικών κριτικών και μεγάλου αριθμού εγκαταστάσεων.
Δείτε επίσης: Google Play: Βρέθηκαν πάνω από 300 κακόβουλες εφαρμογές με 60 εκατ. λήψεις
Μόλις η εφαρμογή έγινε δημοφιλής, εγκαταστάθηκε κακόβουλο payload μέσω ενημέρωσης που ανακτήθηκε από απομακρυσμένο server και εγκαταστάθηκε ως δεύτερη εφαρμογή, χωρίς να ενημερωθεί ο χρήστης. Στη συνέχεια, το Anatsa banking trojan συνδέθηκε με command–and–control (C2) υποδομή, παραλαμβάνοντας λίστα συγκεκριμένων apps για παρακολούθηση.
Ιστορικό εισβολών – Το Anatsa επιμένει
Το Anatsa έχει εμφανιστεί και άλλες φορές στο Google Play. Από το 2021 μέχρι σήμερα έχουν εντοπιστεί πολλαπλές καμπάνιες μόλυνσης μέσω ψεύτικων εφαρμογών:
- Νοέμβριος 2021 – 300.000 λήψεις
- Ιούνιος 2023 – 30.000 λήψεις
- Φεβρουάριος 2024 – 150.000 λήψεις
- Μάιος 2024 – 70.000 λήψεις μέσω δύο εφαρμογών (PDF reader & QR scanner)

Η πιο πρόσφατη κακόβουλη εφαρμογή Document Viewer – File Reader εισήχθη μεταξύ 24 και 30 Ιουνίου 2025, περίπου έξι εβδομάδες μετά τη δημοσίευση της αρχικής νόμιμης εφαρμογής. Η εφαρμογή έχει πλέον αφαιρεθεί από την Google.
Πώς να προστατευτείτε – Τι να κάνετε αν την έχετε εγκαταστήσει
Η Google συνιστά στους χρήστες να:
- Απεγκαταστήσουν άμεσα την εφαρμογή
- Εκτελέσουν πλήρη σάρωση με το Google Play Protect
- Αλλάξουν τα τραπεζικά διαπιστευτήρια
Επιπλέον, καλεί τους χρήστες να είναι ιδιαίτερα επιφυλακτικοί με εφαρμογές που ζητούν υπερβολικά δικαιώματα ή εμφανίζονται από άγνωστους εκδότες. Οι κριτικές, τα screenshots και η ημερομηνία κυκλοφορίας μιας εφαρμογής μπορούν να αποτελέσουν χρήσιμα σημάδια για τον εντοπισμό ύποπτων περιπτώσεων.
Δείτε επίσης: Βορειοκορεάτες hackers “ανέβασαν” spyware στο Google Play
Απαραίτητη είναι και η χρήση αξιόπιστων λογισμικών ασφαλείας και η τακτική ενημέρωση του λειτουργικού συστήματος και των εφαρμογών.
Πηγή: www.bleepingcomputer.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
