Η Zimperium zLabs εντόπισε το RedHat, ένα Android banking trojan κινεζικής προέλευσης που χρησιμοποιεί βοηθό AI για να χειρίζεται τη συσκευή του θύματος. Η απειλή δεν περιορίζεται σε προκαθορισμένα βήματα: μπορεί να «διαβάζει» την οθόνη σε πραγματικό χρόνο και να προσαρμόζει τις ενέργειές της όταν αλλάζει η εμφάνιση μιας εφαρμογής.
Όταν το malware βλέπει την οθόνη
Τα κλασικά banking trojans βασίζονται συχνά σε σταθερές συντεταγμένες: γνωρίζουν πού βρίσκεται το πεδίο του κωδικού ή το κουμπί σύνδεσης και εκτελούν μια προγραμματισμένη ακολουθία. Αν η τράπεζα αλλάξει το layout της εφαρμογής, η αυτοματοποίηση μπορεί να σταματήσει να λειτουργεί.
Το RedHat επιχειρεί να ξεπεράσει αυτόν τον περιορισμό. Σύμφωνα με την ανάλυση της Zimperium, παίρνει εικόνα της οθόνης και τη στέλνει στον ενσωματωμένο AI assistant, ο οποίος υποδεικνύει στο malware πώς να συνεχίσει. Έτσι, το κακόβουλο λογισμικό μπορεί να προσαρμόζεται σε διαφορετικές διατάξεις και να λειτουργεί χωρίς ο χειριστής του να βρίσκεται διαρκώς σε πραγματικό χρόνο πάνω από την επίθεση.
Η επίθεση στους τραπεζικούς λογαριασμούς
Το RedHat ζητά δικαιώματα Accessibility, τα οποία στο Android μπορούν να επιτρέψουν σε μια εφαρμογή να παρατηρεί και να αλληλεπιδρά με την οθόνη. Όταν ο χρήστης ανοίγει τραπεζική εφαρμογή, το trojan εμφανίζει αόρατη επικάλυψη και προσπαθεί να συλλέξει διαπιστευτήρια σύνδεσης και κωδικούς μίας χρήσης.
Η διανομή του γίνεται, σύμφωνα με την πηγή, μέσω καταστημάτων εφαρμογών τρίτων, κοινωνικών δικτύων, κακόβουλων διαφημίσεων και SMS spam. Η εικόνα που περιγράφεται δεν σημαίνει ότι κάθε συσκευή Android βρίσκεται σε κίνδυνο, δείχνει όμως γιατί η εγκατάσταση εφαρμογών από μη αξιόπιστες πηγές και η άκριτη παραχώρηση δικαιωμάτων Accessibility παραμένουν σοβαροί κίνδυνοι.
Η επίμονη παρουσία δυσκολεύει την αφαίρεση
Το AI δεν είναι το μόνο χαρακτηριστικό που κάνει το RedHat πιο ανθεκτικό. Η Zimperium αναφέρει μηχανισμούς επίμονης παρουσίας, όπως επανεγκατάσταση διαγραμμένων στοιχείων και παρεμβολή στη διαδικασία απεγκατάστασης. Σε ορισμένες περιπτώσεις, το malware μπορεί να ακυρώνει την αφαίρεση και να εμφανίζει στο θύμα ένα πλαστό μήνυμα σφάλματος.
Αυτό μετατρέπει την απομάκρυνση σε ξεχωριστή πρόκληση. Η άμεση αλλαγή κωδικών από ασφαλή συσκευή, η επικοινωνία με την τράπεζα και η χρήση των επίσημων διαδικασιών ελέγχου της συσκευής είναι πιο ασφαλείς κινήσεις από μια απλή προσπάθεια διαγραφής της ύποπτης εφαρμογής.
Το νέο μοντέλο απειλής
Η σημασία του RedHat βρίσκεται στη μετατόπιση από το πλήρως σεναριογραφημένο malware σε ένα εργαλείο που μπορεί να ερμηνεύει το περιβάλλον του και να παίρνει προσαρμοστικές οδηγίες. Αυτό δεν σημαίνει ότι το trojan είναι άτρωτο ούτε ότι η AI από μόνη της εγγυάται επιτυχία. Σημαίνει ότι οι αλλαγές στις εφαρμογές και οι παραδοσιακές άμυνες που βασίζονται σε άκαμπτα μοτίβα μπορεί να μην αρκούν.
Η TechRadar σημειώνει ότι δεν έχουν δημοσιοποιηθεί στοιχεία για το ποιοι είναι οι στόχοι ή πόσα θύματα έχουν επηρεαστεί. Η πληροφορία αυτή είναι κρίσιμη: προς το παρόν, η αναφορά τεκμηριώνει τις δυνατότητες και τη διανομή του RedHat, όχι μια τεκμηριωμένη εκστρατεία συγκεκριμένης κλίμακας.
Πηγή: TechRadar