Οι κυβερνοεγκληματίες που συνδέονται με μια οικονομικά υποκινούμενη ομάδα γνωστή ως GoldFactory έχουν παρατηρηθεί να πραγματοποιούν έναν νέο γύρο επιθέσεων που στοχεύουν χρήστες στην Ινδονησία, την Ταϊλάνδη και το Βιετνάμ, προσποιούμενοι κυβερνητικές υπηρεσίες.
Δείτε επίσης: Τα Πανεπιστήμια Phoenix και Penn αποκαλύπτουν παραβίαση δεδομένων

Η δραστηριότητα, που παρατηρήθηκε από τον Οκτώβριο του 2024, περιλαμβάνει τη διανομή τροποποιημένων τραπεζικών εφαρμογών που λειτουργούν ως αγωγοί για κακόβουλο λογισμικό Android, σύμφωνα με τεχνική αναφορά που δημοσιεύτηκε από την Group-IB.
Η GoldFactory, η οποία εκτιμάται ότι είναι ενεργή από τον Ιούνιο του 2023, κέρδισε για πρώτη φορά την προσοχή νωρίς πέρυσι, όταν η εταιρεία κυβερνοασφάλειας με έδρα τη Σιγκαπούρη ανέλυσε τη χρήση προσαρμοσμένων οικογενειών κακόβουλου λογισμικού από τον απειλητικό φορέα, όπως τα GoldPickaxe, GoldDigger καιGoldDiggerPlus, που στοχεύουν τόσο συσκευές Android όσο και iOS.
Τα στοιχεία δείχνουν ότι η GoldFactory είναι μια καλά οργανωμένη ομάδα κυβερνοεγκλήματος που μιλάει κινεζικά και έχει στενές συνδέσεις με το Gigabud, ένα άλλο κακόβουλο λογισμικό Android που εντοπίστηκε στα μέσα του 2023. Παρά τις μεγάλες διαφορές στις βάσεις κώδικα τους, τόσο το GoldDigger όσο και το Gigabud έχουν βρεθεί να μοιράζονται ομοιότητες στους στόχους προσποίησης και στις σελίδες προορισμού.
Τα πρώτα περιστατικά του τελευταίου κύματος επιθέσεων ανιχνεύθηκαν στην Ταϊλάνδη, με την απειλή να εμφανίζεται στη συνέχεια στο Βιετνάμ μέχρι τα τέλη του 2024 και στις αρχές του 2025, και στην Ινδονησία από τα μέσα του 2025 και μετά.
Η Group-IB ανέφερε ότι εντόπισε περισσότερα από 300 μοναδικά δείγματα τροποποιημένων τραπεζικών εφαρμογών που οδήγησαν σε σχεδόν 2,200 μολύνσεις στην Ινδονησία. Περαιτέρω έρευνα αποκάλυψε πάνω από 3,000 αντικείμενα που προκάλεσαν τουλάχιστον 11,000 μολύνσεις, με περίπου το 63% των τροποποιημένων τραπεζικών εφαρμογών να απευθύνονται στην ινδονησιακή αγορά.
Δείτε ακόμα: Ιρανοί hackers στοχεύουν το Ισραήλ με το MuddyViper backdoor

Οι αλυσίδες μόλυνσης περιλαμβάνουν την προσποίηση κυβερνητικών οντοτήτων και αξιόπιστων τοπικών εμπορικών σημάτων, προσεγγίζοντας πιθανούς στόχους μέσω τηλεφώνου για να τους εξαπατήσουν να εγκαταστήσουν κακόβουλο λογισμικό, δίνοντάς τους οδηγίες να κάνουν κλικ σε έναν σύνδεσμο που αποστέλλεται μέσω εφαρμογών ανταλλαγής μηνυμάτων όπως το Zalo.
Οι σύνδεσμοι ανακατευθύνουν τα θύματα σε ψεύτικες σελίδες προορισμού που προσποιούνται τις λίστες εφαρμογών του Google Play Store, με αποτέλεσμα την ανάπτυξη ενός απομακρυσμένου trojan πρόσβασης όπως το Gigabud, το MMRat ή το Remo, που εμφανίστηκαν νωρίτερα φέτος χρησιμοποιώντας παρόμοιες τακτικές. Αυτοί οι droppers ανοίγουν το δρόμο για το κύριο φορτίο που εκμεταλλεύεται τις υπηρεσίες προσβασιμότητας του Android για να διευκολύνει τον απομακρυσμένο έλεγχο.
Το κακόβουλο λογισμικό λειτουργεί στη λογική της εφαρμογής, για να εκτελέσει τις λειτουργίες του. Έχουν ανακαλυφθεί τρεις διαφορετικές οικογένειες κακόβουλου λογισμικού με βάση τα πλαίσια που χρησιμοποιούνται στις τροποποιημένες εφαρμογές για να εκτελέσουν το runtime hooking: FriHook, SkyHook καιPineHook. Ανεξάρτητα από αυτές τις διαφορές, η λειτουργικότητα των μονάδων επικαλύπτεται, επιτρέποντάς τους να:
– Κρύβουν τη λίστα των εφαρμογών που έχουν ενεργοποιημένες τις υπηρεσίες προσβασιμότητας
– Αποτρέπουν την ανίχνευση screencast
– Παραποιούν την υπογραφή μιας εφαρμογής Android
– Κρύβουν την πηγή εγκατάστασης
– Υλοποιούν προσαρμοσμένους παρόχους διακριτικών ακεραιότητας
– Αποκτούν το υπόλοιπο λογαριασμού των θυμάτων
Δείτε επίσης: Η Handala στοχεύει τον ισραηλινό κλάδο τεχνολογίας και αεροδιαστημικής

Ενώ το SkyHook χρησιμοποιεί το δημόσια διαθέσιμο πλαίσιο Dobby για να εκτελέσει τα hooks, το FriHook χρησιμοποιεί ένα gadget Frida που εισάγεται στην νόμιμη τραπεζική εφαρμογή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
