ΑρχικήSecurityBeatBanker: Android malware μιμείται το Starlink app για παραβίαση συσκευών

BeatBanker: Android malware μιμείται το Starlink app για παραβίαση συσκευών

Ένα νέο και ιδιαίτερα επικίνδυνο κακόβουλο λογισμικό για Android, γνωστό ως BeatBanker, έχει αρχίσει να προσελκύει την προσοχή των ειδικών κυβερνοασφάλειας. Το malware διανέμεται μέσω παραπλανητικών ιστοσελίδων που μιμούνται το επίσημο κατάστημα εφαρμογών της Google και παρουσιάζεται ψευδώς ως εφαρμογή της υπηρεσίας δορυφορικού διαδικτύου Starlink της SpaceX.

Σύμφωνα με τους ερευνητές της Kaspersky, η απειλή συνδυάζει δυνατότητες banking trojan με παράνομη εξόρυξη κρυπτονομισμάτων, δημιουργώντας ένα πολυλειτουργικό εργαλείο για κυβερνοεγκληματίες. Μέσω του BeatBanker, οι επιτιθέμενοι μπορούν να κλέψουν διαπιστευτήρια χρηστών, να παρακολουθήσουν οικονομικές συναλλαγές και ακόμη και να παρέμβουν σε μεταφορές ψηφιακών περιουσιακών στοιχείων.

Στοχευμένες επιθέσεις και εξάπλωση της καμπάνιας

Οι πρώτες καμπάνιες, που εντόπισαν οι αναλυτές ασφαλείας, στόχευαν κυρίως χρήστες στη Βραζιλία. Ωστόσο, οι ειδικοί προειδοποιούν ότι η γεωγραφική εξάπλωση ενός τέτοιου malware μπορεί να γίνει γρήγορα, ειδικά εάν αποδειχθεί αποτελεσματικό στην εξαπάτηση χρηστών.

Δείτε επίσης: Η APT28 κατασκοπεύει τον ουκρανικό στρατό με τα BEARDSHELL και COVENANT

BeatBanker Android malware

Η μέθοδος διανομής βασίζεται σε ψεύτικες ιστοσελίδες που μιμούνται τη σχεδίαση και τη λειτουργία του Google Play Store. Μέσα από αυτές τις σελίδες, οι χρήστες καλούνται να κατεβάσουν ένα αρχείο εγκατάστασης APK που εμφανίζεται ως επίσημη εφαρμογή Starlink, ενώ στην πραγματικότητα περιέχει τον κακόβουλο κώδικα.

Σε νεότερες εκδόσεις του malware, οι ερευνητές παρατήρησαν ότι αντί του κλασικού banking module, το BeatBanker εγκαθιστά το BTMOB RAT, ένα ισχυρό trojan απομακρυσμένης πρόσβασης για Android.

Πλήρης έλεγχος της συσκευής μέσω BTMOB RAT

Το BTMOB RAT δίνει στους επιτιθέμενους εκτεταμένες δυνατότητες ελέγχου της μολυσμένης συσκευής. Μεταξύ άλλων, μπορεί να πραγματοποιήσει καταγραφή πληκτρολογήσεων (keylogging), εγγραφή της οθόνης σε πραγματικό χρόνο και πρόσβαση στην κάμερα του smartphone.

Παράλληλα, το κακόβουλο λογισμικό μπορεί να συλλέγει δεδομένα γεωγραφικής τοποθεσίας μέσω GPS, να καταγράφει δραστηριότητα χρήσης της συσκευής και να αποσπά στοιχεία σύνδεσης από εφαρμογές ή υπηρεσίες.

Ο συνδυασμός αυτών των δυνατοτήτων επιτρέπει στους επιτιθέμενους να παρακολουθούν σχεδόν κάθε ενέργεια του χρήστη, μετατρέποντας το smartphone σε εργαλείο κατασκοπείας.

Μηχανισμοί απόκρυψης και αποφυγής ανίχνευσης

Το BeatBanker διανέμεται ως αρχείο APK που χρησιμοποιεί ειδικές βιβλιοθήκες για να αποκρυπτογραφεί και να φορτώνει κρυφό κώδικα DEX απευθείας στη μνήμη της συσκευής. Με αυτή τη μέθοδο αποφεύγει την ανίχνευση από πολλά εργαλεία ασφαλείας.

Δείτε επίσης: Κακόβουλο πακέτο npm προσποιείται το OpenClaw και αναπτύσσει RAT

Πριν ενεργοποιήσει τις κακόβουλες λειτουργίες του, το malware εκτελεί ελέγχους στο περιβάλλον της συσκευής για να διαπιστώσει αν βρίσκεται σε περιβάλλον ανάλυσης ή sandbox. Αν περάσει επιτυχώς τους ελέγχους, εμφανίζει μια ψεύτικη οθόνη ενημέρωσης του Play Store ώστε να πείσει το θύμα να παραχωρήσει πρόσθετα δικαιώματα.

Επιπλέον, καθυστερεί την εκτέλεση των κακόβουλων λειτουργιών για κάποιο χρονικό διάστημα μετά την εγκατάσταση, μειώνοντας την πιθανότητα να προκαλέσει υποψίες.

BeatBanker: Android malware μιμείται το Starlink app για παραβίαση συσκευών

Ασυνήθιστη τεχνική persistence μέσω αρχείου MP3

Ένα από τα πιο παράξενα χαρακτηριστικά του BeatBanker είναι η μέθοδος που χρησιμοποιεί για να παραμένει ενεργό στο σύστημα. Σύμφωνα με την ανάλυση της Kaspersky, το malware αναπαράγει συνεχώς ένα σχεδόν αθόρυβο ηχητικό αρχείο MP3 με κινεζική ομιλία διάρκειας περίπου πέντε δευτερολέπτων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το αρχείο, με όνομα output8.mp3, εκτελείται μέσω ενός μηχανισμού αναπαραγωγής που κρατά την εφαρμογή ενεργή στο προσκήνιο. Με αυτό τον τρόπο, το λειτουργικό σύστημα του Android δεν τερματίζει τη διαδικασία λόγω αδράνειας.

Η τεχνική αυτή θεωρείται ιδιαίτερα ευρηματική, καθώς εκμεταλλεύεται τον τρόπο διαχείρισης εφαρμογών του Android για να διατηρεί το malware ενεργό χωρίς να γίνεται εύκολα αντιληπτό.

Κρυφή εξόρυξη κρυπτονομισμάτων στις μολυσμένες συσκευές

Εκτός από την κλοπή δεδομένων, το BeatBanker χρησιμοποιεί τις μολυσμένες συσκευές για εξόρυξη του κρυπτονομίσματος Monero. Για τον σκοπό αυτό αξιοποιεί τροποποιημένη έκδοση του δημοφιλούς λογισμικού εξόρυξης XMRig.

Η συγκεκριμένη έκδοση έχει προσαρμοστεί για επεξεργαστές ARM, επιτρέποντας την εκτέλεση σε Android συσκευές. Ο εξορύκτης συνδέεται με mining pools που ελέγχουν οι επιτιθέμενοι, χρησιμοποιώντας κρυπτογραφημένες συνδέσεις TLS.

Παράλληλα, το malware παρακολουθεί συνεχώς την κατάσταση της συσκευής, συμπεριλαμβανομένου του επιπέδου μπαταρίας, της θερμοκρασίας και της δραστηριότητας χρήσης. Τα δεδομένα αυτά αποστέλλονται στους διακομιστές εντολών και ελέγχου μέσω του Firebase Cloud Messaging.

Με βάση αυτές τις πληροφορίες, οι επιτιθέμενοι ενεργοποιούν ή απενεργοποιούν την εξόρυξη ώστε να αποφύγουν υπερθέρμανση ή υπερβολική κατανάλωση μπαταρίας, διατηρώντας έτσι τη δραστηριότητα κρυφή.

Δείτε επίσης: Χάκερ εκμεταλλεύεται το domain .arpa για να παρακάμψει την ανίχνευση phishing

BeatBanker: Android malware μιμείται το Starlink app για παραβίαση συσκευών

Πώς μπορούν να προστατευθούν οι χρήστες Android

Οι ειδικοί τονίζουν ότι η καλύτερη άμυνα απέναντι σε τέτοιες απειλές είναι η προσεκτική συμπεριφορά των χρηστών. Η εγκατάσταση εφαρμογών πρέπει να γίνεται αποκλειστικά από το επίσημο κατάστημα της Google, ενώ τα αρχεία APK από άγνωστες πηγές θα πρέπει να αποφεύγονται.

Επιπλέον, είναι σημαντικό οι χρήστες να ελέγχουν τα δικαιώματα που ζητά κάθε εφαρμογή και να απορρίπτουν όσα δεν σχετίζονται με τη λειτουργικότητά της. Η ενεργοποίηση του Play Protect και οι τακτικές σαρώσεις ασφαλείας μπορούν επίσης να συμβάλουν στον έγκαιρο εντοπισμό κακόβουλου λογισμικού.

Καθώς οι απειλές για κινητές συσκευές γίνονται ολοένα και πιο εξελιγμένες, η ενημέρωση και η προσοχή των χρηστών παραμένουν καθοριστικοί παράγοντες για την προστασία των προσωπικών δεδομένων.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS