Μια νέα παραλλαγή του banking malware TrickMo για Android, που διανέμεται μέσω εκστρατειών με στόχο χρήστες σε όλη την Ευρώπη, εισάγει νέες εντολές και αξιοποιεί το blockchain TON για κρυφές επικοινωνίες command-and-control (C2).
Δείτε επίσης: Mobile malware: Γιατί το Android παραμένει στόχος

Το TrickMo εντοπίστηκε για πρώτη φορά τον Σεπτέμβριο του 2019 και από τότε εξελίσσεται συνεχώς, λαμβάνοντας τακτικές αναβαθμίσεις.
Τον Οκτώβριο του 2024, η Zimperium ανέλυσε 40 παραλλαγές του malware, οι οποίες διανέμονταν μέσω 16 droppers, επικοινωνούσαν με 22 διαφορετικές υποδομές command-and-control και στόχευαν ευαίσθητα δεδομένα χρηστών παγκοσμίως. Η πιο πρόσφατη έκδοση εντοπίστηκε από την ThreatFabric, η οποία την παρακολουθεί με την ονομασία “Trickmo.C”. Οι ερευνητές παρατηρούν τη συγκεκριμένη έκδοση από τον Ιανουάριο.
Σύμφωνα με σημερινή έκθεση της ThreatFabric, το malware μεταμφιέζεται σε εφαρμογές όπως το TikTok ή εφαρμογές streaming και στοχεύει τραπεζικές εφαρμογές και crypto wallets χρηστών σε Γαλλία, Ιταλία και Αυστρία.
Το βασικό νέο χαρακτηριστικό της τρέχουσας παραλλαγής είναι η επικοινωνία μέσω του blockchain TON με τους χειριστές του malware. Η επικοινωνία αυτή χρησιμοποιεί διευθύνσεις .ADNL που δρομολογούνται μέσω ενός ενσωματωμένου τοπικού TON proxy, ο οποίος εκτελείται στη μολυσμένη συσκευή.
Το TON είναι ένα αποκεντρωμένο peer-to-peer δίκτυο που αναπτύχθηκε αρχικά γύρω από το οικοσύστημα του Telegram και επιτρέπει στις συσκευές να επικοινωνούν μέσω ενός κρυπτογραφημένου overlay δικτύου αντί για δημόσια προσβάσιμους διακομιστές στο διαδίκτυο.
Το TON χρησιμοποιεί ένα αναγνωριστικό 256-bit αντί για κανονικό domain name, αποκρύπτοντας έτσι τη διεύθυνση IP και τη θύρα επικοινωνίας. Αυτό καθιστά πολύ πιο δύσκολο τον εντοπισμό, το μπλοκάρισμα ή την απενεργοποίηση της πραγματικής υποδομής των διακομιστών.
Δείτε ακόμα: Horabot Banking Trojan: Νέα καμπάνια με εστίαση στο Μεξικό

Το TrickMo είναι ένα αρθρωτό (modular) κακόβουλο λογισμικό με σχεδίαση δύο σταδίων: ένα αρχικό APK λειτουργεί ως loader και μηχανισμός διατήρησης (persistence), ενώ ένα δεύτερο APK module κατεβαίνει κατά την εκτέλεση και υλοποιεί τις επιθετικές λειτουργίες.
Το malware στοχεύει τραπεζικά διαπιστευτήρια μέσω phishing overlays και μπορεί να εκτελεί καταγραφή πληκτρολογήσεων (keylogging), εγγραφή και ζωντανή μετάδοση οθόνης, υποκλοπή SMS, απόκρυψη ειδοποιήσεων OTP, τροποποίηση clipboard, φιλτράρισμα ειδοποιήσεων και λήψη screenshots.
Η ThreatFabric αναφέρει ότι η νέα παραλλαγή προσθέτει επίσης τις παρακάτω εντολές και δυνατότητες:
- curl
- dnsLookup
- ping
- telnet
- traceroute
- SSH tunneling
- απομακρυσμένη προώθηση θυρών (remote port forwarding)
- τοπική προώθηση θυρών (local port forwarding)
- υποστήριξη authenticated SOCKS5 proxy
Οι ερευνητές εντόπισαν επίσης το framework δυναμικού hooking Pine runtime, το οποίο είχε χρησιμοποιηθεί στο παρελθόν για παρεμβολή σε λειτουργίες δικτύου και υπηρεσίες Firebase. Ωστόσο, στην παρούσα φάση παραμένει ανενεργό, καθώς δεν έχουν εγκατασταθεί ενεργά hooks.
Το TrickMo δηλώνει ακόμη εκτεταμένα δικαιώματα πρόσβασης NFC και καταγράφει δυνατότητες NFC στα δεδομένα τηλεμετρίας, όμως οι ερευνητές δεν εντόπισαν κάποια ενεργή λειτουργία που να αξιοποιεί το NFC.
Δείτε επίσης: 6 νέα Android malware στοχεύουν τραπεζικές εφαρμογές
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι χρήστες Android συνιστάται να κατεβάζουν εφαρμογές μόνο από το Google Play, να περιορίζουν τον αριθμό των εγκατεστημένων εφαρμογών στις συσκευές τους, να χρησιμοποιούν εφαρμογές μόνο από αξιόπιστους εκδότες και να διατηρούν το Google Play Protect ενεργοποιημένο ανά πάσα στιγμή.
