Ερευνητές κυβερνοασφάλειας κρούουν τον κώδωνα του κινδύνου για ένα νέο και ιδιαίτερα εξελιγμένο εργαλείο ψηφιακής κατασκοπείας (spyware), το DCHSpy, το οποίο διανέμεται μεταμφιεσμένο σε εφαρμογές VPN και Starlink για Android. Σύμφωνα με την εταιρεία Lookout, το spyware φέρεται να συνδέεται με την ομάδα MuddyWater, μια γνωστή ιρανική APT ομάδα που σχετίζεται με το Υπουργείο Πληροφοριών και Ασφάλειας του Ιράν (MOIS).

Η δραστηριότητα του DCHSpy εντοπίστηκε λίγες μόλις ημέρες μετά την έναρξη της σύγκρουσης Ιράν–Ισραήλ τον προηγούμενο μήνα, εντείνοντας τις υποψίες ότι το εργαλείο χρησιμοποιείται στο πλαίσιο στοχευμένων επιχειρήσεων κατασκοπείας εναντίον αντιφρονούντων, δημοσιογράφων, ακτιβιστών και άλλων “ανεπιθύμητων”, για το καθεστώς, χρηστών.
Δείτε επίσης: Ρώσοι hackers χρησιμοποιούν το νέο Authentic Antics malware
Spyware μεταμφιεσμένο στην υπηρεσία Starlink και VPN apps
Το DCHSpy spyware διακινείται μέσω πλαστών APK αρχείων, όπως η εφαρμογή με όνομα “starlink_vpn(1.3.0)-3012(1).apk”, που προσπαθεί να εκμεταλλευτεί το αυξημένο ενδιαφέρον για τη δορυφορική σύνδεση της SpaceX. Σημειώνεται ότι το Starlink ενεργοποιήθηκε πρόσφατα στο Ιράν εν μέσω blackout, κάτι που πιθανώς το καθιστά εύκολο δόλωμα για χρήστες που αναζητούν εναλλακτικές πηγές πρόσβασης στο διαδίκτυο. Ωστόσο, το κοινοβούλιο της χώρας έχει τώρα ψηφίσει την απαγόρευση της χρήσης του λόγω μη εξουσιοδοτημένων επιχειρήσεων.
Παραλλαγές του spyware μιμούνται, επίσης, νόμιμες υπηρεσίες όπως Earth VPN, Comodo VPN και Hide VPN, δημιουργώντας την ψευδαίσθηση νόμιμων εργαλείων που παρέχουν ασφάλεια και ανωνυμία. Στην πραγματικότητα, οι χρήστες κατεβάζουν ένα modular trojan που έχει την ικανότητα να παρακολουθεί:
- Επαφές, SMS και αρχεία
- Τοποθεσία της συσκευής
- Λογαριασμούς και διαπιστευτήρια
- Αρχεία καταγραφής κλήσεων και δραστηριότητα στο WhatsApp
- Ήχο και εικόνα μέσω μικροφώνου και κάμερας
Στοχευμένες επιθέσεις μέσω Telegram και Phishing
Η Lookout σημειώνει ότι το DCHSpy διανέμεται κυρίως μέσω Telegram, αξιοποιώντας κακόβουλες συνδέσεις που προωθούνται απευθείας σε θύματα. Τα δολώματα βασίζονται σε θέματα με πολιτικό ή κοινωνικό υπόβαθρο, συχνά σχετιζόμενα με αντιπολιτευόμενες ομάδες ή VPN που ξεπερνούν κρατική λογοκρισία. Τα πρώιμα δείγματα στόχευαν κυρίως αγγλόφωνους και περσόφωνους χρήστες, εντείνοντας τη θεωρία περί στοχευμένων εκστρατειών παρακολούθησης.
Δείτε επίσης: Το Batavia spyware στοχεύει επιχειρήσεις στη Ρωσία
Το συγκεκριμένο malware μοιράζεται υποδομή με το SandStrike, ένα ακόμη ιρανικό spyware που εντοπίστηκε από την Kaspersky το 2022, και είχε παρόμοια χαρακτηριστικά και τακτικές μόλυνσης. Η ύπαρξη κοινών σημείων μεταξύ DCHSpy και SandStrike υποδηλώνει συνέχεια και εξέλιξη ενός ευρύτερου προγράμματος κρατικής ψηφιακής κατασκοπείας.

Πολιτικό υπόβαθρο και γεωπολιτική διάσταση της κυβερνοκατασκοπείας
Το DCHSpy δεν είναι απλώς άλλο ένα Android spyware. Αντιθέτως, εντάσσεται σε ένα αυξανόμενο κύμα στοχευμένων κυβερνοεπιθέσεων με γεωπολιτικό υπόβαθρο, ιδίως μετά την κλιμάκωση των εντάσεων μεταξύ Ιράν και Ισραήλ. Η χρήση spyware αυτού του είδους, ειδικά υπό το προσωπείο εφαρμογών VPN, δείχνει τη στρατηγική στόχευση ευαίσθητων ομάδων – όπως δημοσιογράφοι, πολιτικοί ακτιβιστές και μέλη της διασποράς – με εργαλεία που προσφέρουν αρχικά ένα αίσθημα ασφάλειας.
Η περίπτωση DCHSpy έρχεται να προστεθεί σε άλλες καταγεγραμμένες απειλές, που έχουν στοχεύσει τη Μέση Ανατολή το τελευταίο διάστημα (π.χ. AridSpy, GuardZoo, BouldSpy, SpyNote και RatMilad).
Τι μπορούν να κάνουν οι χρήστες για να προστατευτούν
Οι χρήστες Android θα πρέπει να είναι ιδιαίτερα προσεκτικοί με εφαρμογές που προέρχονται εκτός Google Play Store, ιδίως όταν αφορούν υπηρεσίες VPN ή εφαρμογές με υποσχέσεις για “ανώνυμη πρόσβαση” ή “ξεμπλοκάρισμα του διαδικτύου”.
Συστάσεις:
- Μην εγκαθιστάτε APK από ανεπίσημες πηγές.
- Χρησιμοποιήστε αξιόπιστες VPN εφαρμογές που επαληθεύονται από οργανισμούς ασφαλείας.
- Ενεργοποιήστε ρυθμίσεις ασφαλείας όπως Google Play Protect.
- Ελέγχετε τα δικαιώματα που ζητούν οι εφαρμογές – ειδικά όταν πρόκειται για μικρόφωνα, κάμερες ή δεδομένα τοποθεσίας.
Δείτε επίσης: Το Android spyware Catwatchful διαρρέει 62.000 συνδέσεις χρηστών
Η ανακάλυψη του DCHSpy υπογραμμίζει την πολυπλοκότητα και τη φύση της σύγχρονης ψηφιακής κατασκοπείας. Η ικανότητα ενός spyware να “ντύνεται” ως VPN ή Starlink app, και να στοχεύει χρήστες σε περιβάλλοντα πολιτικής έντασης, επιβεβαιώνει τη μετάβαση από “τυχαίο malware” σε στοχευμένες, εθνικά ενορχηστρωμένες επιχειρήσεις με μακροπρόθεσμους στόχους.
Πηγή: thehackernews.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
