Μια νέα και ιδιαίτερα επικίνδυνη παραλλαγή spyware για Android, γνωστή ως ClayRat, έχει προκαλέσει ανησυχία στους ειδικούς κυβερνοασφάλειας διεθνώς. Ανιχνεύτηκε για πρώτη φορά τον Οκτώβριο από την ομάδα zLabs και γρήγορα αναγνωρίστηκε ως μία από τις πιο προηγμένες απειλές για κινητές συσκευές, με δυνατότητες πλήρους ελέγχου των μολυσμένων smartphones.

Μια καλοστημένη επιχείρηση εξαπάτησης
Το ClayRat μιμείται δημοφιλείς εφαρμογές—όπως YouTube και υπηρεσίες μηνυμάτων—καθώς και τοπικές εφαρμογές σε χώρες όπως η Ρωσία (όπου στοχεύει χρήστες μέσω πλατφορμών ταξί και στάθμευσης). Αυτό το στοιχείο το καθιστά εξαιρετικά επικίνδυνο, αφού οι χρήστες δύσκολα υποψιάζονται ότι εγκαθιστούν κάτι κακόβουλο.
Δείτε επίσης: SEEDSNATCHER: Το Android malware κλέβει δεδομένα και crypto wallets
Η εξάπλωση του spyware γίνεται κυρίως μέσω phishing sites, με περισσότερα από 25 ενεργά κακόβουλα domains να φιλοξενούν τα μολυσμένα αρχεία. Επιπλέον, cloud υπηρεσίες όπως το Dropbox έχουν χρησιμοποιηθεί για τη διανομή του, αυξάνοντας θεαματικά την εμβέλεια της καμπάνιας. Οι ερευνητές έχουν εντοπίσει ήδη πάνω από 700 μοναδικά APK αρχεία, κάτι που υποδηλώνει μια εκστρατεία μεγάλης κλίμακας με συνεχείς παραλλαγές.
Dropper τεχνική που ξεφεύγει από την ανίχνευση
Το ClayRat εισέρχεται στη συσκευή με τεχνικές που παρακάμπτουν τα ενσωματωμένα μέτρα ασφαλείας του Android. Χρησιμοποιεί έναν εξελιγμένο dropper μηχανισμό, όπου το πραγματικό κακόβουλο φορτίο είναι κρυπτογραφημένο μέσα στο φάκελο assets της εφαρμογής.
Το payload αποκρυπτογραφείται τη στιγμή της εκτέλεσης μέσω AES/CBC, με ενσωματωμένα κλειδιά. Το αποτέλεσμα είναι ένα ιδιαίτερα δυσδιάκριτο malware που δεν μπορεί εύκολα να ανιχνευθεί από antivirus ή από το Google Play Protect.
Κατά την εγκατάσταση, εμφανίζει πλαστά ενημερωτικά μηνύματα ζητώντας άδειες SMS και προσβασιμότητας, εκμεταλλευόμενο τη φυσική εμπιστοσύνη των χρηστών σε εφαρμογές που «φαίνονται» νόμιμες.
Δείτε επίσης: Το “Sryxen” malware καταφέρνει να παρακάμπτει την κρυπτογράφηση του Chrome

Κατάχρηση Υπηρεσιών Προσβασιμότητας: Το μυστικό της επίμονης παραμονής
Μόλις εξασφαλίσει πρόσβαση στις Υπηρεσίες Προσβασιμότητας, το ClayRat αποκτά “υπερδυνάμεις”. Μπορεί:
- να παρακάμπτει χειροκίνητα άμυνες,
- να εκτελεί εντολές σαν να ήταν ο ίδιος ο χρήστης,
- να παρακολουθεί και να καταγράφει κάθε αλληλεπίδραση με τη συσκευή.
Ένα από τα πιο ανησυχητικά του χαρακτηριστικά είναι ότι απενεργοποιεί το Google Play Store, εκτελώντας αυτόματα εικονικά taps στην οθόνη. Έτσι απενεργοποιεί το Play Protect, αφήνοντας το σύστημα πλήρως εκτεθειμένο χωρίς ο χρήστης να αντιληφθεί τίποτα.
Καταγραφή κωδικών και αυτόματο ξεκλείδωμα συσκευής
Το ClayRat καταγράφει ό,τι συμβαίνει στην οθόνη κλειδώματος — κινήσεις μοτίβου, PIN, κωδικούς πρόσβασης. Αυτά τα δεδομένα αποθηκεύονται στο SharedPreferences με το κλειδί lock_password_storage.
Στη συνέχεια, το spyware χρησιμοποιεί αυτά τα στοιχεία για να εκτελέσει μια εντολή auto_unlock, η οποία προσομοιώνει χειρονομίες και ξεκλειδώνει τη συσκευή χωρίς καμία ανθρώπινη παρέμβαση. Η συσκευή παραμένει έτσι προσβάσιμη στους εισβολείς ανά πάσα στιγμή, ακόμα και αν ο χρήστης επιχειρήσει αλλαγές ασφαλείας.
Το επίπεδο αυτόματης αλληλεπίδρασης υποδηλώνει όχι απλώς ένα spyware, αλλά μια πλατφόρμα πλήρους απομακρυσμένου ελέγχου.
Δείτε επίσης: Το botnet Aisuru πίσω από DDoS επίθεση 29,7 Tbps
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παρακολούθηση, υποκλοπή, καταγραφή: Το πλήρες πακέτο
Αφού εγκατασταθεί, το ClayRat μπορεί να:
- τραβά φωτογραφίες από την κάμερα χωρίς προειδοποίηση,
- καταγράφει την οθόνη μέσω MediaProjection APIs,
- ανακτά SMS και αρχεία κλήσεων,
- δημιουργεί ψεύτικες ειδοποιήσεις ώστε να υποκλέπτει κωδικούς και ευαίσθητα δεδομένα.
Η συλλογή δεδομένων γίνεται αθόρυβα, χωρίς εμφανείς ειδοποιήσεις ή ασυνήθιστη δραστηριότητα, κάτι που το καθιστά εξαιρετικά δύσκολο να εντοπιστεί.
Ένα spyware που σηματοδοτεί την επόμενη εποχή στις απειλές για Android
Το ClayRat δεν είναι απλώς ένα ακόμη spyware· είναι μια ένδειξη της συνεχώς αυξανόμενης τεχνικής πολυπλοκότητας των απειλών για κινητές συσκευές. Η δυνατότητά του να εγκαθίσταται αθόρυβα, να παρακάμπτει τον χρήστη, να απενεργοποιεί κρίσιμα συστήματα προστασίας και να διατηρεί persistent πρόσβαση το καθιστά μία από τις πιο σοβαρές απειλές του 2025.
Σε ένα περιβάλλον όπου οι χρήστες εκτελούν όλο και περισσότερες εργασίες από το κινητό τους, το ClayRat υπενθυμίζει πόσο σημαντική είναι η προσοχή στην προέλευση των εφαρμογών και η αποφυγή εγκατάστασης APK εκτός επιβεβαιωμένων πηγών.
