ΑρχικήSecurityΤο TrickMo banking malware για Android υιοθετεί το blockchain TON

Το TrickMo banking malware για Android υιοθετεί το blockchain TON

Μια νέα παραλλαγή του banking malware TrickMo για Android, που διανέμεται μέσω εκστρατειών με στόχο χρήστες σε όλη την Ευρώπη, εισάγει νέες εντολές και αξιοποιεί το blockchain TON για κρυφές επικοινωνίες command-and-control (C2).

Δείτε επίσης: Mobile malware: Γιατί το Android παραμένει στόχος

TrickMo

Το TrickMo εντοπίστηκε για πρώτη φορά τον Σεπτέμβριο του 2019 και από τότε εξελίσσεται συνεχώς, λαμβάνοντας τακτικές αναβαθμίσεις.

Τον Οκτώβριο του 2024, η Zimperium ανέλυσε 40 παραλλαγές του malware, οι οποίες διανέμονταν μέσω 16 droppers, επικοινωνούσαν με 22 διαφορετικές υποδομές command-and-control και στόχευαν ευαίσθητα δεδομένα χρηστών παγκοσμίως. Η πιο πρόσφατη έκδοση εντοπίστηκε από την ThreatFabric, η οποία την παρακολουθεί με την ονομασία “Trickmo.C”. Οι ερευνητές παρατηρούν τη συγκεκριμένη έκδοση από τον Ιανουάριο.

Σύμφωνα με σημερινή έκθεση της ThreatFabric, το malware μεταμφιέζεται σε εφαρμογές όπως το TikTok ή εφαρμογές streaming και στοχεύει τραπεζικές εφαρμογές και crypto wallets χρηστών σε Γαλλία, Ιταλία και Αυστρία.

Το βασικό νέο χαρακτηριστικό της τρέχουσας παραλλαγής είναι η επικοινωνία μέσω του blockchain TON με τους χειριστές του malware. Η επικοινωνία αυτή χρησιμοποιεί διευθύνσεις .ADNL που δρομολογούνται μέσω ενός ενσωματωμένου τοπικού TON proxy, ο οποίος εκτελείται στη μολυσμένη συσκευή.

Το TON είναι ένα αποκεντρωμένο peer-to-peer δίκτυο που αναπτύχθηκε αρχικά γύρω από το οικοσύστημα του Telegram και επιτρέπει στις συσκευές να επικοινωνούν μέσω ενός κρυπτογραφημένου overlay δικτύου αντί για δημόσια προσβάσιμους διακομιστές στο διαδίκτυο.

Το TON χρησιμοποιεί ένα αναγνωριστικό 256-bit αντί για κανονικό domain name, αποκρύπτοντας έτσι τη διεύθυνση IP και τη θύρα επικοινωνίας. Αυτό καθιστά πολύ πιο δύσκολο τον εντοπισμό, το μπλοκάρισμα ή την απενεργοποίηση της πραγματικής υποδομής των διακομιστών.

Δείτε ακόμα: Horabot Banking Trojan: Νέα καμπάνια με εστίαση στο Μεξικό

Το TrickMo banking malware για Android υιοθετεί το blockchain TON

Το TrickMo είναι ένα αρθρωτό (modular) κακόβουλο λογισμικό με σχεδίαση δύο σταδίων: ένα αρχικό APK λειτουργεί ως loader και μηχανισμός διατήρησης (persistence), ενώ ένα δεύτερο APK module κατεβαίνει κατά την εκτέλεση και υλοποιεί τις επιθετικές λειτουργίες.

Το malware στοχεύει τραπεζικά διαπιστευτήρια μέσω phishing overlays και μπορεί να εκτελεί καταγραφή πληκτρολογήσεων (keylogging), εγγραφή και ζωντανή μετάδοση οθόνης, υποκλοπή SMS, απόκρυψη ειδοποιήσεων OTP, τροποποίηση clipboard, φιλτράρισμα ειδοποιήσεων και λήψη screenshots.

Η ThreatFabric αναφέρει ότι η νέα παραλλαγή προσθέτει επίσης τις παρακάτω εντολές και δυνατότητες:

  • curl
  • dnsLookup
  • ping
  • telnet
  • traceroute
  • SSH tunneling
  • απομακρυσμένη προώθηση θυρών (remote port forwarding)
  • τοπική προώθηση θυρών (local port forwarding)
  • υποστήριξη authenticated SOCKS5 proxy

Οι ερευνητές εντόπισαν επίσης το framework δυναμικού hooking Pine runtime, το οποίο είχε χρησιμοποιηθεί στο παρελθόν για παρεμβολή σε λειτουργίες δικτύου και υπηρεσίες Firebase. Ωστόσο, στην παρούσα φάση παραμένει ανενεργό, καθώς δεν έχουν εγκατασταθεί ενεργά hooks.

Το TrickMo δηλώνει ακόμη εκτεταμένα δικαιώματα πρόσβασης NFC και καταγράφει δυνατότητες NFC στα δεδομένα τηλεμετρίας, όμως οι ερευνητές δεν εντόπισαν κάποια ενεργή λειτουργία που να αξιοποιεί το NFC.

Δείτε επίσης: 6 νέα Android malware στοχεύουν τραπεζικές εφαρμογές

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το TrickMo banking malware για Android υιοθετεί το blockchain TON

Οι χρήστες Android συνιστάται να κατεβάζουν εφαρμογές μόνο από το Google Play, να περιορίζουν τον αριθμό των εγκατεστημένων εφαρμογών στις συσκευές τους, να χρησιμοποιούν εφαρμογές μόνο από αξιόπιστους εκδότες και να διατηρούν το Google Play Protect ενεργοποιημένο ανά πάσα στιγμή.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS