Νέα ευρήματα από ερευνητές κυβερνοασφάλειας αποκαλύπτουν την εμφάνιση έξι νέων οικογενειών Android malware, ενισχύοντας περαιτέρω την ήδη αυξανόμενη απειλή για τους χρήστες κινητών συσκευών. Τα συγκεκριμένα malware έχουν σχεδιαστεί για να υποκλέπτουν ευαίσθητα δεδομένα, να αποκτούν απομακρυσμένο έλεγχο συσκευών και να διευκολύνουν οικονομικές απάτες, με ιδιαίτερη έμφαση σε τραπεζικές συναλλαγές και κρυπτονομίσματα.

Οι νέες οικογένειες περιλαμβάνουν banking trojan αλλά και εργαλεία απομακρυσμένης πρόσβασης (RAT). Ανάμεσά τους βρίσκονται τα PixRevolution, TaxiSpy RAT, BeatBanker, Mirax, Oblivion RAT και SURXRAT, τα οποία εμφανίζουν εξελιγμένες τεχνικές επίθεσης και απόκρυψης δραστηριότητας.
PixRevolution: Στο στόχαστρο οι άμεσες πληρωμές στη Βραζιλία
Ένα από τα πιο επικίνδυνα δείγματα που εντοπίστηκαν είναι το PixRevolution, το οποίο στοχεύει την πλατφόρμα άμεσων πληρωμών Pix στη Βραζιλία. Το malware παραμένει κρυμμένο στη συσκευή μέχρι τη στιγμή που ο χρήστης ξεκινήσει μια μεταφορά χρημάτων.
Τότε ενεργοποιείται ένας μηχανισμός παρακολούθησης οθόνης που επιτρέπει στον επιτιθέμενο να βλέπει σε πραγματικό χρόνο τις κινήσεις του χρήστη. Όταν το θύμα εισάγει το ποσό και τα στοιχεία του παραλήπτη, το trojan εμφανίζει μια ψεύτικη οθόνη φόρτωσης. Στο παρασκήνιο, όμως, αντικαθιστά το κλειδί πληρωμής με εκείνο του επιτιθέμενου, εκτρέποντας τη μεταφορά χρημάτων.
Δείτε επίσης: SURXRAT: Η επέκταση ενός Trojan με βάση LLM στο Android Malwar
Από την οπτική του χρήστη, η διαδικασία μοιάζει απόλυτα φυσιολογική. Η εφαρμογή εμφανίζει απλώς μια σύντομη ένδειξη αναμονής και στη συνέχεια επιβεβαιώνει ότι η συναλλαγή ολοκληρώθηκε επιτυχώς. Το πρόβλημα γίνεται αντιληπτό πολύ αργότερα, όταν διαπιστώνεται ότι τα χρήματα έχουν σταλεί σε λάθος λογαριασμό.
Οι κυβερνοεγκληματίες διαδίδουν το malware μέσω ψεύτικων σελίδων εφαρμογών που μιμούνται το Google Play Store. Οι χρήστες εξαπατώνται ώστε να εγκαταστήσουν κακόβουλα αρχεία APK που υποδύονται γνωστές υπηρεσίες.
Μετά την εγκατάσταση, οι εφαρμογές ζητούν από τον χρήστη να ενεργοποιήσει τις υπηρεσίες προσβασιμότητας του Android. Αυτή η άδεια επιτρέπει στο κακόβουλο λογισμικό να αποκτήσει εκτεταμένο έλεγχο στη συσκευή, να παρακολουθεί την οθόνη, να καταγράφει πληκτρολογήσεις και να εκτελεί εντολές στο παρασκήνιο.
Τα μολυσμένα τηλέφωνα συνδέονται επίσης με απομακρυσμένους διακομιστές μέσω TCP για να αποστέλλουν πληροφορίες συσκευής και να λαμβάνουν εντολές από τους χειριστές της επίθεσης.

BeatBanker: Banking trojan με κρυφή εξόρυξη κρυπτονομισμάτων
Μια ακόμη επικίνδυνη καμπάνια που στοχεύει κυρίως χρήστες στη Βραζιλία είναι το BeatBanker. Το malware εξαπλώνεται κυρίως μέσω phishing ιστοσελίδων που προσποιούνται το Google Play Store.
Δείτε επίσης: ClipXDaemon Malware: Νέος Crypto Clipboard Hijacker στο Linux
Το ιδιαίτερο χαρακτηριστικό του BeatBanker είναι ένας ασυνήθιστος μηχανισμός persistence. Το πρόγραμμα αναπαράγει συνεχώς ένα σχεδόν αθόρυβο αρχείο ήχου λίγων δευτερολέπτων, ώστε το λειτουργικό σύστημα να μην τερματίζει τη διεργασία του.
Παράλληλα, το malware ενσωματώνει έναν miner κρυπτονομισμάτων και εργαλεία τραπεζικής απάτης. Όταν ο χρήστης επιχειρεί συναλλαγές σε πλατφόρμες όπως το Binance ή το Trust Wallet, το trojan δημιουργεί ψεύτικες οθόνες επικάλυψης που αντικαθιστούν τη διεύθυνση του παραλήπτη με εκείνη του επιτιθέμενου.

TaxiSpy RAT και Mirax: Πλήρης επιτήρηση συσκευών
Το TaxiSpy RAT αποτελεί έναν συνδυασμό banking trojan και εργαλείου απομακρυσμένης διαχείρισης. Το κακόβουλο λογισμικό συλλέγει μηνύματα SMS, επαφές, αρχεία καταγραφής κλήσεων, δεδομένα πρόχειρου και ειδοποιήσεις εφαρμογών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Επιπλέον, μπορεί να υποκλέψει PIN οθόνης κλειδώματος και να καταγράφει πληκτρολογήσεις, επιτρέποντας στους επιτιθέμενους να αποκτήσουν πλήρη εικόνα της δραστηριότητας του χρήστη.
Το Mirax, από την άλλη πλευρά, διατίθεται ως υπηρεσία malware-as-a-service (MaaS), με συνδρομή που μπορεί να φτάσει τα 2.500 δολάρια τον μήνα. Το πακέτο περιλαμβάνει εργαλεία καταγραφής πληκτρολογήσεων, υποκλοπής SMS και δημιουργίας proxy μέσω των μολυσμένων συσκευών.
Oblivion RAT malware
Ένα νέο trojan απομακρυσμένης πρόσβασης για Android, που ονομάζεται Oblivion, πωλείται για περίπου 300 δολάρια το μήνα (ή 1.900 δολάρια το χρόνο και 2.200 δολάρια για πρόσβαση εφ’ όρου ζωής) και ισχυρίζεται ότι παρακάμπτει τις λειτουργίες ανίχνευσης και ασφάλειας σε συσκευές μεγάλων κατασκευαστών.
Δείτε επίσης: Ψεύτικες εφαρμογές IPTV διανέμουν το Android malware Massiv
Μόλις εγκατασταθεί, το κακόβουλο λογισμικό χρησιμοποιεί έναν αυτοματοποιημένο μηχανισμό χορήγησης δικαιωμάτων που δεν απαιτεί καμία αλληλεπίδραση από το θύμα. Αυτή η προσέγγιση λειτουργεί σε MIUI / HyperOS (Xiaomi), One UI (Samsung), ColorOS (OPPO), MagicOS (Honor) και OxygenOS (OnePlus).
Νέες τεχνικές με τεχνητή νοημοσύνη και ransomware
Ανάμεσα στις πιο ανησυχητικές εξελίξεις βρίσκεται το SURXRAT, μια εξελιγμένη έκδοση προηγούμενων Android RAT που διανέμεται μέσω δικτύων MaaS στο Telegram.
Ορισμένες εκδόσεις του κακόβουλου λογισμικού περιλαμβάνουν πειραματικές λειτουργίες βασισμένες σε μεγάλα γλωσσικά μοντέλα τεχνητής νοημοσύνης. Οι λειτουργίες αυτές φαίνεται να χρησιμοποιούνται για αυτοματοποίηση επιθέσεων και ανάλυση δεδομένων από μολυσμένες συσκευές.
Σε ορισμένες περιπτώσεις, το malware μπορεί ακόμη και να κλειδώσει τη συσκευή του χρήστη εμφανίζοντας μήνυμα τύπου ransomware και απαιτώντας πληρωμή για την επαναφορά της πρόσβασης.

Η νέα πραγματικότητα της κυβερνοασφάλειας στα smartphones
Η εμφάνιση τόσων νέων οικογενειών malware δείχνει ότι οι επιτιθέμενοι επενδύουν όλο και περισσότερο στις κινητές συσκευές. Καθώς τα smartphones χρησιμοποιούνται πλέον για τραπεζικές συναλλαγές, ψηφιακές πληρωμές και αποθήκευση προσωπικών δεδομένων, αποτελούν έναν ιδιαίτερα ελκυστικό στόχο.
Οι ειδικοί συνιστούν στους χρήστες να εγκαθιστούν εφαρμογές μόνο από αξιόπιστες πηγές, να αποφεύγουν την ενεργοποίηση δικαιωμάτων προσβασιμότητας σε άγνωστες εφαρμογές και να διατηρούν το λειτουργικό τους σύστημα πάντα ενημερωμένο. Με τις απειλές να εξελίσσονται συνεχώς, η ασφάλεια των κινητών συσκευών γίνεται πλέον εξίσου σημαντική με εκείνη των υπολογιστών.
