Μια νέα καμπάνια κακόβουλου λογισμικού Android που στοχεύει Ινδούς χρήστες μέσω ψεύτικων ειδοποιήσεων eChallan, έχει αναφερθεί από την Ινδική Ομάδα Αντιμετώπισης Έκτακτων Αναγκών Πληροφορικής, CERT-In. Σύμφωνα με την υπηρεσία, πολλαπλές αναφορές υποδεικνύουν μια συντονισμένη προσπάθεια από κυβερνοεγκληματίες να κλέψουν ευαίσθητα οικονομικά και προσωπικά δεδομένα μέσω παραπλανητικών εφαρμογών κινητών και τεχνικών phishing.
Δείτε επίσης: Η Google προσθέτει “24ωρη αναμονή” για sideloading Android apps

Η συνεχιζόμενη καμπάνια Android malware περιστρέφεται γύρω από απατηλά μηνύματα που παρουσιάζονται ως επίσημες ειδοποιήσεις eChallan ή RTO Challan. Τα θύματα συνήθως λαμβάνουν ειδοποιήσεις SMS που ισχυρίζονται ότι έχει καταγραφεί παράβαση κυκλοφορίας κατά του οχήματός τους. Αυτά τα μηνύματα συχνά περιλαμβάνουν ανησυχητική γλώσσα, όπως νομικές απειλές ή πρόσθετες ποινές, προτρέποντας σε άμεση δράση.
Ένα κοινό μήνυμα αναφέρει: «Το challan του οχήματός σας έχει δημιουργηθεί. Κατεβάστε την απόδειξη από τον παρακάτω σύνδεσμο.» Ο σύνδεσμος ή το συνημμένο οδηγεί τους χρήστες να κατεβάσουν κακόβουλα αρχεία APK με ονόματα όπως «RTO Challan.apk», «RTO E Challan.apk» ή ακόμα και «MParivahan.apk».
Όπως επισημαίνει το CERT-In, αυτά τα αρχεία λειτουργούν ως σημεία εισόδου για μια πολυεπίπεδη μόλυνση malware. Μόλις εγκατασταθεί, η εφαρμογή εμφανίζεται στο συρτάρι εφαρμογών, δίνοντας την ψευδαίσθηση της νομιμότητας. Ωστόσο, είναι μόνο ένα στοιχείο διανομής. Το πραγματικό κακόβουλο φορτίο αναπτύσσεται όταν οι χρήστες πατούν σε προτροπές όπως «Εγκατάσταση Ενημέρωσης».
Μόλις ενεργοποιηθεί, το κακόβουλο λογισμικό συνεχίζει το θέμα του eChallan αλλά γίνεται αόρατο στον χρήστη μη εμφανιζόμενο στη λίστα εφαρμογών. Σε αυτό το στάδιο, ζητά επιθετικά ευαίσθητες άδειες, συμπεριλαμβανομένης της πρόσβασης σε μηνύματα SMS, τηλεφωνικές κλήσεις και δραστηριότητα στο παρασκήνιο.
Δείτε ακόμα: Perseus: Νέο Android malware «διαβάζει» τις σημειώσεις σου

Αυτό το επίπεδο πρόσβασης επιτρέπει στους επιτιθέμενους να διατηρούν παραμονή στη συσκευή χωρίς ανίχνευση. Σε ορισμένες περιπτώσεις, το κακόβουλο λογισμικό ζητά επίσης άδεια για να δημιουργήσει σύνδεση VPN, επιτρέποντας στους απειλητικούς παράγοντες να παρακολουθούν και να υποκλέπτουν την κίνηση στο διαδίκτυο.
Ο τελικός στόχος αυτής της καμπάνιας Android malware είναι η οικονομική κλοπή. Ψεύτικες διεπαφές που μοιάζουν με νόμιμες σελίδες RTO Challan ή τραπεζικές σελίδες εμφανίζονται για να εξαπατήσουν τους χρήστες να εισάγουν ευαίσθητες πληροφορίες όπως στοιχεία κάρτας και διαπιστευτήρια σύνδεσης.
Πέρυσι, το Cyble Research and Intelligence Labs (CRIL) ανέφερε μια σχετική αύξηση στις επιθέσεις phishing μέσω περιηγητή που εκμεταλλεύονται το οικοσύστημα eChallan. Σε αντίθεση με τις απειλές που βασίζονται σε APK, αυτή η παραλλαγή δεν απαιτεί από τους χρήστες να εγκαταστήσουν καμία εφαρμογή, μειώνοντας σημαντικά το εμπόδιο για παραβίαση.
Αυτές οι καμπάνιες phishing ξεκινούν παρόμοια, με μηνύματα SMS που στοχεύουν Ινδούς ιδιοκτήτες οχημάτων. Τα μηνύματα περιέχουν παραπλανητικά URLs που μιμούνται επίσημες πύλες eChallan. Μόλις κλικάρουν, οι χρήστες ανακατευθύνονται σε κλωνοποιημένους ιστότοπους που αναπαράγουν στενά κυβερνητικές πλατφόρμες, πλήρεις με επίσημα εμβλήματα και branding.
Οι έρευνες αποκάλυψαν ότι αυτή η καμπάνια κακόβουλου λογισμικού Android και οι σχετικές επιχειρήσεις phishing υποστηρίζονται από μια κοινή υποδομή backend. Πολλοί τομείς που μιμούνται το eChallan, υπηρεσίες logistics όπως η DTDC και η Delhivery, και χρηματοπιστωτικά ιδρύματα φιλοξενούνταν στις ίδιες διευθύνσεις IP.
Δείτε επίσης: 6 νέα Android malware στοχεύουν τραπεζικές εφαρμογές

Πάνω από 36 τομείς phishing που συνδέονται με απάτες RTO Challan εντοπίστηκαν σε έναν μόνο διακομιστή. Μια άλλη IP, 43[.]130[.]12[.]41, φιλοξενούσε επιπλέον τομείς που μιμούνταν υπηρεσίες Parivahan χρησιμοποιώντας παραπλανητικά μοτίβα ονομάτων όπως «parizvaihen[.]icu».
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
