ΑρχικήSecurityFvncBot: Νέο Android banking malware κλέβει δεδομένα

FvncBot: Νέο Android banking malware κλέβει δεδομένα

οιδΈνα νέο, εξαιρετικά προηγμένο Android banking malware, με την ονομασία FvncBot, εντοπίστηκε για πρώτη φορά στις 25 Νοεμβρίου 2025, πυροδοτώντας ανησυχίες στους ειδικούς κυβερνοασφάλειας. Το συγκεκριμένο malware έχει σχεδιαστεί για να κλέβει οικονομικά δεδομένα, να παρακολουθεί τη συσκευή του θύματος σε πραγματικό χρόνο και να επιτρέπει στους εισβολείς πλήρη απομακρυσμένο έλεγχο.

FvncBot Android banking malware

Πώς διανέμεται: Μια ψεύτικη «ασφαλής» εφαρμογή της mBank

Οι επιθέσεις ξεκινούν από μια ψεύτικη εφαρμογή που εμφανίζεται ως εργαλείο ασφαλείας της δημοφιλούς πολωνικής τράπεζας mBank. Η εφαρμογή φέρει τον τίτλο «Klucz bezpieczeństwa mBank» (Κλειδί Ασφαλείας mBank) και λειτουργεί ως φορτωτής (loader). Παρότι μοιάζει νόμιμη, μόλις την ανοίξει ο χρήστης, κατεβάζει αθόρυβα το πραγματικό payload του FvncBot.

Για να δυσκολέψει τα συστήματα ανίχνευσης, το malware χρησιμοποιεί την υπηρεσία απόκρυψης apk0day, γνωστή για την ικανότητά της να κρυπτογραφεί κακόβουλο κώδικα με τρόπο που καθιστά τη στατική και δυναμική ανάλυση εξαιρετικά δύσκολη.

Δείτε επίσης: Πώς να προστατέψεις το smartphone σου από spyware

Ένα κακόβουλο λογισμικό νέας γενιάς

Σε αντίθεση με πολλές τρέχουσες απειλές που βασίζονται στο ίδιο επαναχρησιμοποιημένο οικοσύστημα κώδικα —όπως συμβαίνει με τα γνωστά banking trojans Ermac και Hook— το FvncBot φαίνεται να έχει γραφτεί εξ ολοκλήρου από την αρχή. Η πρωτοτυπία του κώδικα δείχνει ότι πρόκειται για μια νέα ομάδα κυβερνοεγκλήματος με υψηλή τεχνογνωσία.

Οι δυνατότητές του το κατατάσσουν ανάμεσα στα πιο πλήρη mobile malware frameworks των τελευταίων ετών.

Android adware

Τεχνικές δυνατότητες: Πώς το FvncBot καταλαμβάνει πλήρως τη συσκευή

Keylogging μέσω Accessibility Services

Το FvncBot εκμεταλλεύεται τις Υπηρεσίες Προσβασιμότητας του Android, κάτι που του επιτρέπει να καταγράφει κάθε πληκτρολόγηση, συμπεριλαμβανομένων PIN, κωδικών πρόσβασης, κωδικών OTP και άλλων ευαίσθητων δεδομένων. Μπορεί να αποθηκεύσει έως και 1.000 events πριν τα εξάγει στους διακομιστές του μέσω HTTP ή WebSocket.

Δείτε επίσης: ClayRat: Το Android spyware κλέβει μηνύματα και φωτογραφίες

Web-injects και phishing σε τραπεζικές εφαρμογές

Η λειτουργία web-inject επιτρέπει στο κακόβουλο λογισμικό να εμφανίζει ψεύτικα παράθυρα σύνδεσης πάνω από νόμιμες τραπεζικές εφαρμογές. Με αυτό τον τρόπο, τα θύματα νομίζουν πως εισάγουν διαπιστευτήρια στην πραγματική εφαρμογή, αλλά στην πραγματικότητα τα στέλνουν στους εισβολείς.

Οι σελίδες phishing κατεβαίνουν δυναμικά από τον command-and-control server, καθιστώντας τις ιδιαίτερα προσαρμόσιμες.

Real-time screen streaming

Το FvncBot υποστηρίζει μετάδοση οθόνης σε πραγματικό χρόνο, χρησιμοποιώντας συμπίεση H.264 για χαμηλότερη κατανάλωση εύρους ζώνης. Οι εισβολείς μπορούν να δουν ακριβώς τι κάνει ο χρήστης, χωρίς το θύμα να έχει καμία ένδειξη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

HVNC: Ο πλήρης απομακρυσμένος έλεγχος

Ο πιο επικίνδυνος μηχανισμός του FvncBot είναι η λειτουργία HVNC (Hidden VNC).
Σε αντίθεση με το κλασικό VNC, το HVNC δημιουργεί ένα αόρατο περιβάλλον διεπαφής χρήστη, επιτρέποντας στους επιτιθέμενους να εκτελούν ενέργειες στο παρασκήνιο ενώ η οθόνη του θύματος παραμένει κλειδωμένη ή μαυρισμένη.

Μπορούν να κάνουν scroll, tap, εισαγωγή κειμένου, να ανοίξουν εφαρμογές και —στη χειρότερη περίπτωση— να πραγματοποιήσουν μεταφορές χρημάτων χωρίς ο χρήστης να το αντιλαμβάνεται.

Δείτε επίσης: Phishing ή malware: Ποια είναι η μεγαλύτερη απειλή για εταιρικούς χρήστες;

Απομακρυσμένες εντολές και έλεγχος συσκευής

Το FvncBot υποστηρίζει επικοινωνία σε πραγματικό χρόνο μέσω WebSocket αλλά και Firebase Cloud Messaging (FCM), επιτρέποντας στους επιτιθέμενους να εκτελούν εντολές όπως:

  • Κλείδωμα συσκευής
  • Σίγαση ήχων
  • Εκκίνηση συγκεκριμένων εφαρμογών
  • Εισαγωγή δεδομένων σε πεδία κειμένου
  • Εμφάνιση μαύρης οθόνης για απόκρυψη δραστηριότητας

Η χρήση της υπηρεσίας κρυπτογράφησης apk0day καθιστά εξαιρετικά δύσκολο τον εντοπισμό του malware.

FvncBot: Νέο Android banking malware κλέβει δεδομένα

Πώς μπορούν να προστατευτούν οι χρήστες

Μόνο επίσημες πηγές εφαρμογών – ποτέ εκτός Play Store

Η ανακάλυψη του FvncBot από την Intel471 έρχεται να υπενθυμίσει ότι οι χρήστες πρέπει να εγκαθιστούν εφαρμογές αποκλειστικά από επίσημες πηγές, όπως το Google Play Store. Οι ψεύτικες ενημερώσεις ασφαλείας και οι τραπεζικές εφαρμογές που διανέμονται μέσω τρίτων ιστοσελίδων ή ιδιωτικών μηνυμάτων αποτελούν σήμερα ένα από τα συνηθέστερα σημεία εισόδου τέτοιων απειλών.

Η αυξημένη επαγρύπνηση είναι απαραίτητη

Με Android banking malware νέας γενιάς όπως το FvncBot, η απλή προσοχή δεν αρκεί. Τα τραπεζικά ιδρύματα καλούνται να ενισχύσουν τα συστήματα ανίχνευσης, ενώ οι χρήστες πρέπει να είναι εξαιρετικά προσεκτικοί με οποιαδήποτε «ειδοποίηση» που τους καλεί να εγκαταστήσουν εφαρμογές εκτός επίσημων καναλιών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS