Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για ένα νέο Android trojan με την ονομασία Massiv, το οποίο έχει σχεδιαστεί για να διευκολύνει επιθέσεις device takeover (DTO) με σκοπό την κλοπή οικονομικών στοιχείων και χρημάτων.

Το κακόβουλο λογισμικό, σύμφωνα με την ThreatFabric, μιμείται φαινομενικά αβλαβείς εφαρμογές IPTV για να εξαπατήσει τα θύματα, υποδεικνύοντας ότι η δραστηριότητα στοχεύει κυρίως χρήστες που αναζητούν online TV applications.
“Αυτή η νέα απειλή, αν και έχει παρατηρηθεί μόνο σε περιορισμένο αριθμό στοχευμένων εκστρατειών, ήδη αποτελεί μεγάλο κίνδυνο για τους χρήστες mobile banking, επιτρέποντας στους χειριστές της να ελέγχουν απομακρυσμένα τις μολυσμένες συσκευές και να πραγματοποιούν επιθέσεις device takeover με περαιτέρω απατηλές συναλλαγές από τους τραπεζικούς λογαριασμούς των θυμάτων“, ανέφερε η ολλανδική εταιρεία ασφάλειας κινητών.
Δείτε επίσης: CRESCENTHARVEST: Νέα εκστρατεία στοχεύει υποστηρικτές των διαδηλώσεων στο Ιράν
Massiv Android malware
To Android banking malware Massiv υποστηρίζει ένα ευρύ φάσμα λειτουργιών για τη διευκόλυνση της κλοπής διαπιστευτηρίων μέσω πολλών μεθόδων: screen streaming μέσω του MediaProjection API του Android, καταγραφή πληκτρολογήσεων, υποκλοπή SMS και ψεύτικες επικαλύψεις (overlays) πάνω από εφαρμογές τραπεζών. Οι ψεύτικες σελίδες ζητούν από τους χρήστες να εισάγουν τα διαπιστευτήριά τους και τα στοιχεία της πιστωτικής τους κάρτας.
Μια τέτοια εκστρατεία έχει βρεθεί να στοχεύει το gov.pt, μια εφαρμογή της πορτογαλικής δημόσιας διοίκησης που επιτρέπει στους χρήστες να αποθηκεύουν έγγραφα ταυτοποίησης και να διαχειρίζονται το Digital Mobile Key (γνωστό και ως Chave Móvel Digital ή CMD). Η overlay επίθεση εξαπατά τους χρήστες να εισάγουν τον αριθμό τηλεφώνου και τον κωδικό PIN τους, πιθανώς σε μια προσπάθεια να παρακάμψουν την επαλήθευση Know Your Customer (KYC).
Η ThreatFabric ανέφερε ότι εντόπισε περιπτώσεις όπου οι απατεώνες χρησιμοποίησαν τις πληροφορίες, που καταγράφηκαν μέσω αυτών των overlays, για να ανοίξουν νέους τραπεζικούς λογαριασμούς στο όνομα του θύματος. Αυτοί οι λογαριασμοί χρησιμοποιήθηκαν για ξέπλυμα χρήματος ή για έγκριση δανείων χωρίς τη γνώση του θύματος.

Το Massiv malware λειτουργεί και ως εργαλείο απομακρυσμένου ελέγχου, παρέχοντας στον χειριστή τη δυνατότητα να έχει πρόσβαση στη συσκευή του θύματος κρυφά, ενώ εμφανίζει μια μαύρη οθόνη επικάλυψης για να αποκρύψει τη κακόβουλη δραστηριότητα. Αυτές οι τεχνικές, που πραγματοποιούνται με την κατάχρηση των υπηρεσιών προσβασιμότητας του Android, έχουν επίσης παρατηρηθεί σε αρκετούς άλλους Android bankers όπως οι Crocodilus, Datzbro και Klopatra.
“Ωστόσο, ορισμένες εφαρμογές εφαρμόζουν προστασία κατά της καταγραφής οθόνης“, εξήγησε η εταιρεία. “Για να το παρακάμψει, το Massiv χρησιμοποιεί τη λεγόμενη λειτουργία UI-tree — διατρέχει τα AccessibilityWindowInfo roots και επεξεργάζεται αναδρομικά τα AccessibilityNodeInfo objects“.
Δείτε επίσης: Copilot και Grok χρησιμοποιούνται ως Malware C2 Proxies
Αυτό γίνεται για να δημιουργηθεί μια αναπαράσταση JSON του ορατού κειμένου και των περιγραφών περιεχομένου, των στοιχείων διεπαφής χρήστη, των συντεταγμένων οθόνης και των interaction flags, που υποδεικνύουν αν το στοιχείο διεπαφής χρήστη είναι clickable, επεξεργάσιμο, εστιασμένο ή ενεργοποιημένο. Μόνο οι κόμβοι που είναι ορατοί και έχουν κείμενο εξάγονται στον επιτιθέμενο, ο οποίος μπορεί στη συνέχεια να καθορίσει την επόμενη πορεία δράσης εκδίδοντας συγκεκριμένες εντολές για να αλληλεπιδράσει με τη συσκευή.
Το κακόβουλο λογισμικό είναι εξοπλισμένο για να εκτελεί ένα ευρύ φάσμα κακόβουλων ενεργειών:
– Ενεργοποίηση μαύρου overlay, σίγαση ήχων και δονήσεων
– Αποστολή πληροφοριών συσκευής
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
– Εκτέλεση ενεργειών κλικ και σάρωσης
– Αλλαγή του πρόχειρου με συγκεκριμένο κείμενο
– Απενεργοποίηση μαύρης οθόνης
– Ενεργοποίηση/απενεργοποίηση screen streaming
– Ξεκλείδωμα συσκευής με μοτίβο
– Παροχή overlays για εφαρμογή, κλείδωμα μοτίβου συσκευής ή PIN
– Λήψη αρχείου ZIP με overlays για στοχευμένες εφαρμογές
– Λήψη και εγκατάσταση αρχείων APK
– Άνοιγμα οθονών ρυθμίσεων Battery Optimization, Device Admin και Play Protect
– Αίτηση δικαιωμάτων πρόσβασης σε μηνύματα SMS, εγκατάσταση πακέτων APK
– Εκκαθάριση βάσεων δεδομένων καταγραφής στη συσκευή
Δείτε επίσης: Keenadu: Νέο backdoor εντοπίστηκε σε firmware Android

Το Massiv διανέμεται με τη μορφή εφαρμογών dropper που μιμούνται εφαρμογές IPTV μέσω SMS phishing. Μόλις εγκατασταθεί, το dropper ζητά από το θύμα να εγκαταστήσει μια “σημαντική” ενημέρωση, η οποία του παραχωρεί δικαιώματα για την εγκατάσταση λογισμικού από εξωτερικές πηγές. Τα ονόματα των κακόβουλων αντικειμένων παρατίθενται παρακάτω:
– IPTV24 (hfgx.mqfy.fejku) – Dropper
– Google Play (hobfjp.anrxf.cucm) – Massiv
“Στις περισσότερες από τις παρατηρούμενες περιπτώσεις, είναι απλώς προσποίηση“, ανέφερε η ThreatFabric. “Καμία πραγματική εφαρμογή IPTV δεν μολύνθηκε και καμία δεν περιείχε αρχικά κακόβουλο κώδικα. Συνήθως, το dropper που μιμείται μια εφαρμογή IPTV ανοίγει ένα WebView με έναν ιστότοπο IPTV, ενώ το πραγματικό κακόβουλο λογισμικό είναι ήδη εγκατεστημένο και εκτελείται στη συσκευή“.
Το Massiv είναι η τελευταία απειλή που εισήλθε σε ένα ήδη γεμάτο τοπίο απειλών Android.
«Ενώ δεν έχει ακόμη παρατηρηθεί να προωθείται ως Malware-as-a-Service, ο χειριστής του Massiv δείχνει σαφή σημάδια ότι ακολουθεί αυτή την πορεία, εισάγοντας κλειδιά API που θα χρησιμοποιούνται στην επικοινωνία κακόβουλου λογισμικού με το backend», δήλωσε η ThreatFabric. «Η ανάλυση κώδικα αποκάλυψε συνεχή ανάπτυξη, με περισσότερες δυνατότητες να είναι πιθανό να εισαχθούν στο μέλλον».
