Μια ιδιαίτερα εξελιγμένη και ανησυχητική καμπάνια malware, με την ονομασία NexusRoute, βρίσκεται σε πλήρη εξέλιξη, στοχεύοντας κυρίως χρήστες Android στην Ινδία μέσω πλαστογράφησης επίσημων κυβερνητικών υπηρεσιών. Η επιχείρηση δεν περιορίζεται σε απλή απάτη, αλλά συνδυάζει τεχνικές phishing, οικονομική εξαπάτηση και πλήρη επιτήρηση κινητών συσκευών, αποκαλύπτοντας ένα οργανωμένο και επαγγελματικά δομημένο οικοσύστημα κυβερνοεγκλήματος.

Πλαστές κυβερνητικές εφαρμογές ως δούρειος ίππος
Στον πυρήνα της καμπάνιας βρίσκονται ψεύτικες εκδόσεις των δημοφιλών κυβερνητικών εφαρμογών mParivahan και e-Challan, οι οποίες χρησιμοποιούνται ευρέως στην Ινδία για υπηρεσίες μεταφορών και παραβάσεων. Οι απατεώνες εκμεταλλεύονται την εμπιστοσύνη των πολιτών στις κρατικές ψηφιακές υπηρεσίες, διανέμοντας εφαρμογές που εμφανίζονται ως απολύτως νόμιμες, αλλά στην πραγματικότητα έχουν σχεδιαστεί για την υποκλοπή διαπιστευτηρίων και οικονομικών δεδομένων.
Η επίθεση βασίζεται σε έναν πολυεπίπεδο μηχανισμό εξαπάτησης, ο οποίος ξεκινά από ψεύτικες ιστοσελίδες λήψης και καταλήγει σε πλήρη έλεγχο της συσκευής του θύματος.
GitHub ως πλατφόρμα διανομής κακόβουλου λογισμικού
Ένα από τα πιο ανησυχητικά στοιχεία της υπόθεσης είναι το γεγονός ότι η καμπάνια αξιοποιεί το GitHub ως βασικό κόμβο διανομής. Εκατοντάδες πλαστά αποθετήρια φιλοξενούν κακόβουλα Android πακέτα, δίνοντας στην επιχείρηση μια επίφαση νομιμότητας και δυσκολεύοντας τον άμεσο εντοπισμό της.
Δείτε επίσης: Άνδρας φυλακίστηκε επειδή παρέδιδε “μαθήματα malware” σε hackers
Οι χρήστες οδηγούνται σε σελίδες GitHub που μιμούνται επίσημες κυβερνητικές πύλες, με αυθεντικά λογότυπα, χρώματα και ορολογία. Εκεί, καλούνται να ενεργοποιήσουν την εγκατάσταση εφαρμογών από «άγνωστες πηγές», ένα κρίσιμο βήμα που ανοίγει τον δρόμο για τη μόλυνση.
Από απλή εγκατάσταση σε πλήρη έλεγχο συσκευής
Το αρχικό κακόβουλο αρχείο λειτουργεί ως dropper, ζητώντας δικαιώματα που καμία αυθεντική κυβερνητική εφαρμογή δεν θα απαιτούσε. Ανάμεσα σε αυτά περιλαμβάνονται η ανάγνωση SMS, η πρόσβαση στις υπηρεσίες προσβασιμότητας, η δημιουργία παραθύρων επικάλυψης και η πλήρης πρόσβαση στο σύστημα αρχείων.

Μόλις τα δικαιώματα εκχωρηθούν, το NexusRoute αποκτά σχεδόν απόλυτο έλεγχο της συσκευής, επιτρέποντας υποκλοπή μηνυμάτων OTP, οικονομικών στοιχείων και προσωπικών δεδομένων.
Πολυεπίπεδη μόλυνση και τεχνικές απόκρυψης
Η ανάλυση της Cyfirma αποκάλυψε ότι το κακόβουλο λογισμικό χρησιμοποιεί έναν πολυεπίπεδο μηχανισμό φόρτωσης, σχεδιασμένο για να παρακάμπτει συστήματα ανίχνευσης και να δυσκολεύει την αντίστροφη μηχανική. Μέσω του Java Native Interface, φορτώνεται μια εγγενής βιβλιοθήκη με την ονομασία npdcc, μεταφέροντας κρίσιμο κακόβουλο logic σε compiled code.
Δείτε επίσης: Το ransomware Gentlemen παραβιάζει εταιρικά δίκτυα για την υποκλοπή και κρυπτογράφηση ευαίσθητων δεδομένων
Παράλληλα, αξιοποιείται το DexClassLoader για τη δυναμική φόρτωση πρόσθετων πακέτων, επιτρέποντας στους εισβολείς να αναβαθμίζουν το κακόβουλο payload χωρίς νέα εγκατάσταση από τον χρήστη.
Persistence και ψυχολογική εξαπάτηση χρηστών
Το persistence αποτελεί βασικό πλεονέκτημα της καμπάνιας. Το NexusRoute ενεργοποιείται αυτόματα με την εκκίνηση της συσκευής, μεταμφιέζεται σε υπηρεσία ασφαλείας ή backup και εκμεταλλεύεται μηχανισμούς αυτόματης εκκίνησης που είναι ειδικοί για κατασκευαστές όπως η Xiaomi και η OPPO.
Ιδιαίτερα ύπουλη είναι η χρήση ψεύτικων ειδοποιήσεων που μιμούνται ενημερώσεις του Google Play. Μέσω αυτών, οι χρήστες πείθονται να εγκρίνουν επιπλέον δικαιώματα, τα οποία στη συνέχεια ενεργοποιούνται αυτόματα μέσω της υπηρεσίας προσβασιμότητας, χωρίς καμία περαιτέρω συναίνεση.
Κλοπή δεδομένων και πλήρης παρακολούθηση
Τα κλεμμένα δεδομένα αποστέλλονται σε διακομιστές εντολών και ελέγχου μέσω καναλιών Socket.IO. Εκεί συγκεντρώνονται αναγνωριστικά συσκευών, στοιχεία τραπεζικών λογαριασμών, PIN UPI και SMS με κωδικούς μίας χρήσης. Με αυτό το υλικό, οι δράστες εκτελούν μη εξουσιοδοτημένες συναλλαγές ή πωλούν τις πληροφορίες σε εγκληματικά δίκτυα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Phantom Stealer: Phishing επίθεση με ISO εικόνες στοχεύει τη Ρωσία

Ακόμη πιο ανησυχητικό είναι ότι δημόσια διαθέσιμα στοιχεία αποκαλύπτουν πίνακες ελέγχου με δυνατότητες παρακολούθησης GPS, ενεργοποίησης μικροφώνου και απομακρυσμένης καταγραφής οθόνης, επιβεβαιώνοντας ότι το NexusRoute ξεπερνά την οικονομική απάτη και αγγίζει τα όρια της πλήρους ψηφιακής κατασκοπείας.
Ένα προειδοποιητικό μήνυμα για την ασφάλεια κινητών
Η υπόθεση NexusRoute αποτελεί ηχηρό καμπανάκι για την ασφάλεια των κινητών συσκευών, ειδικά σε χώρες με μαζική υιοθέτηση ψηφιακών κυβερνητικών υπηρεσιών. Δείχνει πώς η εμπιστοσύνη, σε συνδυασμό με τεχνική πολυπλοκότητα και επαγγελματική υποδομή, μπορεί να μετατραπεί σε όπλο μεγάλης κλίμακας, με επιπτώσεις που ξεπερνούν κατά πολύ την απλή κλοπή χρημάτων.
