Ένα νέο και ιδιαίτερα εξελιγμένο Android banking trojan, με το όνομα Sturnus, έχει τραβήξει την προσοχή ειδικών κυβερνοασφάλειας σε όλη την Ευρώπη. Το Sturnus εμφανίστηκε αρχικά σε στοχευμένες επιθέσεις στη Νότια και Κεντρική Ευρώπη, αλλά πλέον εκτιμάται ότι μπορεί να εξελιχθεί σε μια από τις πιο επικίνδυνες απειλές για χρήστες κινητών συσκευών και online τραπεζικών συναλλαγών.

Σύγχρονο banking malware με νέες δυνατότητες παρακολούθησης
Σε αντίθεση με τα κλασικά τραπεζικά trojans, το Sturnus δεν περιορίζεται στην κλοπή διαπιστευτηρίων μέσω phishing οθονών. Φέρνει στο προσκήνιο ένα νέο επίπεδο απειλής: την παρακολούθηση κρυπτογραφημένων εφαρμογών ανταλλαγής μηνυμάτων όπως WhatsApp, Telegram και Signal — ακριβώς μετά την αποκρυπτογράφησή τους στη συσκευή.
Δείτε επίσης: Python-based worm στο WhatsApp διαδίδει το Eternidade Stealer
Με άλλα λόγια, το malware «βλέπει» ό,τι ακριβώς βλέπει και ο χρήστης, παρακάμπτοντας πλήρως την end-to-end κρυπτογράφηση των εφαρμογών.
Η τεχνική αυτή του επιτρέπει να:
- Καταγράφει μηνύματα και ειδοποιήσεις
- Παρακολουθεί συνομιλίες σε πραγματικό χρόνο
- Παίρνει στιγμιότυπα οθόνης χωρίς να γίνεται αντιληπτό
Αυτή η αναβάθμιση φέρνει το Sturnus μερικά βήματα μπροστά από πολλά γνωστά banking trojans όπως Cerberus, Anatsa και Xenomorph.
Πλήρης κατάληψη της συσκευής χωρίς να το αντιληφθεί ο χρήστης
Σύμφωνα με τη Threat Fabric, το κακόβουλο λογισμικό μπορεί να πραγματοποιήσει ολική απομακρυσμένη πρόσβαση στη συσκευή. Οι εισβολείς έχουν τη δυνατότητα να:
- Ελέγχουν πλήρως την οθόνη
- Πληκτρολογούν εξ αποστάσεως
- Αλληλεπιδρούν με εφαρμογές τραπεζών
- Παρεμβαίνουν σε ειδοποιήσεις
- Μαυρίζουν την οθόνη ώστε το θύμα να μη βλέπει την παράνομη δραστηριότητα
Αυτό το τελευταίο χαρακτηριστικό είναι και το πιο ανησυχητικό: ο χρήστης μπορεί να κρατά τη συσκευή του στα χέρια του και να μη βλέπει τίποτα από όσα κάνει ο εισβολέας στο παρασκήνιο.
Το Sturnus εκμεταλλεύεται συνήθως ψεύτικες οθόνες σύνδεσης που μιμούνται με ακρίβεια δημοφιλείς τραπεζικές εφαρμογές. Έτσι συλλέγει PINs, κωδικούς 2FA και άλλες ευαίσθητες πληροφορίες, οι οποίες στη συνέχεια χρησιμοποιούνται για άμεση πρόσβαση σε λογαριασμούς.
Δείτε επίσης: TamperedChef: Διανομή malware μέσω ψεύτικων installers

Στοχευμένες καμπάνιες σε Νότια και Κεντρική Ευρώπη
Παρόλο που βρίσκεται ακόμη σε περιορισμένη ανάπτυξη, το Sturnus είναι ήδη ιδιαίτερα εξειδικευμένο.
Οι αναλυτές πιστεύουν ότι οι επιτιθέμενοι δοκιμάζουν τις δυνατότητες του trojan πριν το διαθέσουν σε ευρύτερες, παγκόσμιες επιχειρήσεις.
Τα δείγματα που βρέθηκαν έως τώρα είναι λίγα, αλλά το επίπεδο ωριμότητας του malware δείχνει ότι οι δημιουργοί του έχουν επενδύσει σημαντικούς πόρους στην ανάπτυξη και βελτιστοποίησή του.
Η πηγή του ονόματος: Ένα χαοτικό πρωτόκολλο επικοινωνίας
Το Sturnus οφείλει το όνομά του στο Sturnus vulgaris, ένα πουλί γνωστό για τις απότομες, ακανόνιστες εναλλαγές κελαηδημάτων. Αντίστοιχα, το trojan χρησιμοποιεί ένα «χαοτικό» μοντέλο επικοινωνίας, με συνδυασμό:
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
- Απλού κειμένου
- RSA
- AES
Οι εναλλαγές αυτές μεταξύ απλών και σύνθετων μηνυμάτων δυσκολεύουν την ανίχνευση και ανάλυση από συστήματα ασφαλείας.
Πώς επικοινωνεί με τον Command & Control server:
- Δημιουργεί σύνδεση μέσω WebSocket (WSS) και HTTP.
- Στέλνει αίτημα HTTP POST για καταχώριση.
- Λαμβάνει UUID και δημόσιο RSA κλειδί.
- Δημιουργεί AES 256-bit κλειδί και το κρυπτογραφεί με RSA.
- Όλες οι επόμενες μεταδόσεις γίνονται κρυπτογραφημένες με AES/CBC/PKCS5Padding.
Κάθε μήνυμα περιέχει:
- νέο initialization vector (IV)
- κρυπτογραφημένα δεδομένα
- message type headers, message length data και client UUIDs
Πρόκειται για ένα από τα πιο σύνθετα πρωτόκολλα επικοινωνίας που έχουν δει οι mobile threat analysts εδώ και χρόνια.
Δείτε επίσης: Nova Stealer: Κλέβει crypto wallet data χρηστών macOS
Τι σημαίνει η εμφάνιση του Sturnus για τους χρήστες και τις τράπεζες
Το Sturnus δείχνει μια ανησυχητική τάση: οι δημιουργοί malware επενδύουν πλέον στην παρακολούθηση κρυπτογραφημένων εφαρμογών — κάτι που μέχρι πριν λίγα χρόνια φαινόταν ιδιαίτερα δύσκολο.
Αν και το Sturnus βρίσκεται ακόμη σε φάση «βελτιστοποίησης», οι ειδικοί φοβούνται ότι μπορεί πολύ σύντομα να ενταχθεί στα λεγόμενα premium trojans, δηλαδή τα πιο επικίνδυνα εργαλεία που διακινούνται σε underground forums και πωλούνται ως υπηρεσία (malware-as-a-service).

Πώς μπορούν να προστατευτούν οι χρήστες
Οι ειδικοί συνιστούν:
- Εγκατάσταση εφαρμογών μόνο από Google Play
- Έλεγχος των δικαιωμάτων πρόσβασης εφαρμογών
- Απενεργοποίηση υπηρεσιών “Accessibility” για apps που δεν απαιτούνται
- Χρήση mobile antivirus από αξιόπιστους vendors
- Αποφυγή sideloading APKs από links ή email
Επιπλέον, οι τράπεζες καλούνται να ενισχύσουν την ανίχνευση ύποπτων patterns σύνδεσης, καθώς και να εφαρμόσουν μηχανισμούς που εμποδίζουν την απομακρυσμένη αλληλεπίδραση με τραπεζικές εφαρμογές.
Το Sturnus αποτελεί μια από τις πιο ανησυχητικές νέες απειλές για το 2025. Με δυνατότητα πλήρους απομακρυσμένης πρόσβασης, παρακολούθηση εφαρμογών messaging και εξελιγμένο κρυπτογραφικό πρωτόκολλο, δείχνει την κατεύθυνση προς την οποία εξελίσσονται τα σύγχρονα τραπεζικά trojans.
