Κυβερνοασφάλεια
Crocodilus: Νέο Android Malware κλέβει crypto
Μια νέα απειλή στον κόσμο της κυβερνοασφάλειας έχει ανακύψει, καθώς η εταιρεία Threat Fabric ανακάλυψε μια νέα οικογένεια malware για κινητές συσκευές με την ονομασία Crocodilus. Αυτή η κακόβουλη εφαρμογή μπορεί να εκκινήσει μια ψεύτικη επικάλυψη για συγκεκριμένες εφαρμογές, προσπαθώντας να εξαπατήσει τους χρήστες Android να αποκαλύψουν τις φράσεις ανάκτησης των κρυπτονομισμάτων τους.
Πώς Λειτουργεί το Crocodilus
Όταν ο χρήστης ανοίξει μια στοχευμένη εφαρμογή τραπεζικών ή κρυπτονομισμάτων, το Crocodilus ενεργοποιεί μια ψεύτικη επικάλυψη που προειδοποιεί τους χρήστες να κάνουν backup του κλειδιού του πορτοφολιού τους εντός συγκεκριμένου χρονικού διαστήματος, αλλιώς κινδυνεύουν να χάσουν την πρόσβαση.
Σύμφωνα με την Threat Fabric, “Μόλις το θύμα εισάγει τον κωδικό πρόσβασης από την εφαρμογή, η επικάλυψη εμφανίζει μήνυμα: Κάντε backup του κλειδιού σας στις ρυθμίσεις εντός 12 ωρών. Διαφορετικά, η εφαρμογή θα επαναρυθμιστεί και ενδέχεται να χάσετε την πρόσβαση στο πορτοφόλι σας.”
Κοινωνική Μηχανική και Υφαρπαγή Δεδομένων
Αυτή η τεχνική κοινωνικής μηχανικής καθοδηγεί το θύμα να πλοηγηθεί στο πορτοφόλι του για να βρει τη φράση ανάκτησης, επιτρέποντας στο Crocodilus να συλλέξει το κείμενο μέσω του accessibility logger. Αφού οι επιτιθέμενοι αποκτήσουν τη φράση, μπορούν να αποκτήσουν πλήρη έλεγχο του πορτοφολιού και να το “αδειάσουν” εντελώς.
Παρά το γεγονός ότι είναι ένα νέο malware, το Crocodilus διαθέτει όλα τα χαρακτηριστικά των σύγχρονων κακόβουλων λογισμικών τραπεζικών εφαρμογών, όπως επιθέσεις επικάλυψης, προηγμένη συλλογή δεδομένων μέσω λήψης οθόνης ευαίσθητων πληροφοριών και απομακρυσμένη πρόσβαση για τον έλεγχο της μολυσμένης συσκευής.
Μέθοδοι Εξάπλωσης και Επίδραση
Η αρχική μόλυνση συμβαίνει συχνά μέσω της ακούσιας λήψης του malware σε άλλο λογισμικό που παρακάμπτει τις προστασίες του Android 13. Μόλις εγκατασταθεί, το Crocodilus ζητά την ενεργοποίηση υπηρεσίας προσβασιμότητας, επιτρέποντας στους χάκερ να αποκτήσουν πρόσβαση στη συσκευή.
“Μόλις παραχωρηθεί η πρόσβαση, το malware συνδέεται με τον server εντολών και ελέγχου (C2) για να λάβει οδηγίες, συμπεριλαμβανομένης της λίστας των στοχευμένων εφαρμογών και των επικαλύψεων που θα χρησιμοποιηθούν,” αναφέρει η Threat Fabric.
Στόχοι και Μελλοντικές Απειλές
Η ομάδα Mobile Threat Intelligence της Threat Fabric έχει εντοπίσει ότι το malware στοχεύει χρήστες στην Τουρκία και την Ισπανία, αλλά εκτιμά ότι η χρήση του θα επεκταθεί με την πάροδο του χρόνου. Υποθέτουν επίσης ότι οι προγραμματιστές μπορεί να μιλούν τουρκικά, με βάση σημειώσεις στον κώδικα, και ότι πίσω από το malware μπορεί να βρίσκεται ένας γνωστός χάκερ με το ψευδώνυμο Sybra ή άλλος που δοκιμάζει νέο λογισμικό.
“Η εμφάνιση του Trojan Crocodilus για κινητές τραπεζικές εφαρμογές σηματοδοτεί μια σημαντική κλιμάκωση στην πολυπλοκότητα και το επίπεδο απειλής που θέτει το σύγχρονο malware,” προσθέτει η Threat Fabric.
“Με τις προηγμένες δυνατότητες κατάληψης συσκευών, λειτουργίες απομακρυσμένου ελέγχου και την εφαρμογή επιθέσεων μαύρης επικάλυψης από τις πρώτες εκδόσεις του, το Crocodilus αποδεικνύει ένα επίπεδο ωριμότητας που είναι ασυνήθιστο σε νεοανακαλυφθείσες απειλές,” καταλήγει η Threat Fabric.