Android սմարթֆոններում հայտնաբերվել են առաջադեմ բանկային տրոյան Sturnus-ի հետքեր, որը ոչ միայն գողանում է տվյալներ էկրանից, այլև թույլ է տալիս չարամիտներին ամբողջությամբ գրավել սարքը։ Այս մասին հայտնում է Android Authority-ն՝ հղում անելով ThreatFabric ընկերության զեկույցին։ Այս վնասաբեր ծրագիրը, որը կոչվել է սարյակի (Sturnus vulgaris) անունով՝ իր «նմանակելու» ունակությունների համար, քողարկվում է հանրաճանաչ հավելվածների տակ, ինչպես օրինակ Google Chrome-ը, և տարածվում է վնասակար APK-ֆայլերով։
Մինչ այժմ հարձակումները սահմանափակվել են փորձնական ռեժիմով, սակայն փորձագետները զգուշացնում են. սա մեծածավալ արշավների նախակարապետն է։ Խորանանք սպառնալիքի մանրամասների և պաշտպանվելու եղանակների մեջ։
Sturnus-ը պարզապես լրտես չէ, այլ լիարժեք բանկային տրոյան՝ մի քանի գործիքներից բաղկացած զինանոցով։ Այն տարածվում է ֆիշինգային APK-ների միջոցով, որոնք քողարկվում են որպես «Chrome-ի թարմացումներ» կամ «Preemix Box»։ Տեղադրվելուց հետո վնասաբեր ծրագիրը մուտք է պահանջում Accessibility Service-ին. դա թույլ է տալիս նրան կարդալ էկրանը, կալանել սեղմումները և ստեղնաշարի մուտքագրումը։
Բանալին. էկրանի բովանդակության գրավումը ապագաղտնագրումից հետո, ինչը շրջանցում է end-to-end գաղտնագրումը Signal-ի, WhatsApp-ի և Telegram-ի նման մեսենջերներում։
Օրինակ, երբ օգտատերը բացում է չաթը Signal-ում, Sturnus-ը «նկարում» է հաղորդագրության տեքստը հենց էկրանից. դրանք արդեն ապակոդավորված են սարքի կողմից։ Նմանապես, տրոյանը վերահսկում է բանկային հավելվածները. ցուցադրում է կեղծ ծածկոցներ (մուտքի կեղծ էկրաններ)՝ մուտքանուններ, գաղտնաբառեր և քարտի տվյալներ գողանալու համար։
Լրացուցիչ.
C2-սերվերի (հրամանատարական կենտրոնի) հետ հաղորդակցությունը տեղի է ունենում խառը ալիքով. plaintext, AES և RSA գաղտնագրում՝ WebSocket-ի և HTTP-ի միջոցով։ Սա տրոյանին դարձնում է կայուն կալանման նկատմամբ։ Հարձակումներ են գրանցվել Հարավային և Կենտրոնական Եվրոպայում (Բրազիլիա, Իտալիա, Լեհաստան), տեղական բանկերի (օրինակ՝ Banco do Brasil և Itaú) համար նախատեսված ձևանմուշներով։
Sturnus-ը միակ սպառնալիքը չէ. Նոյեմբերի 9-ին TechCrunch-ը հայտնել է Landfall-ի մասին, որը Palo Alto Networks Unit 42-ի նոր լրտեսական ծրագիր է, որը շահագործում է zero-day խոցելիություն CVE-2025-21042-ը Samsung Galaxy-ում (S22–S24, Z Fold4/Flip4)։
Հարձակումը սկսվել է 2024 թվականի հուլիսին և տևել 9 ամիս. վնասակար DNG-պատկերները (ներկառուցված ZIP՝ շահագործիչով) ուղարկվել են WhatsApp-ով՝ թույլ տալով zero-click վարակում։ Landfall-ը գողանում է լուսանկարներ, կոնտակտներ, SMS-ներ, զանգերի գրառումներ և գտնվելու վայրը. տիպիկ կիբերլրտեսության գործիք, հնարավոր է, NSO-ի կամ Stealth Falcon-ի (կապ ԱՄԷ-ի հետ) նման առևտրային վաճառողներից։
Երկու վնասաբեր ծրագրերն էլ ընդգծում են միտումը. Android-ը լրտեսների թիրախում է իր հանրաճանաչության պատճառով (99% զարգացող շուկաներում)։ Google-ն արդեն ուժեղացրել է պաշտպանությունը (Play Protect, sideloading-ի սահմանափակում), սակայն ThreatFabric-ի և Unit 42-ի փորձագետները խորհուրդ են տալիս զգույշ լինել անհայտ աղբյուրներից ստացված APK-ների հետ։
Sturnus տրոյանը Android-ում գողանում է ապակոդավորված հաղորդագրությունները Signal-ից/Telegram-ից/WhatsApp-ից, գաղտնաբառերը բանկերից և ապահովում է լրիվ հեռակա վերահսկողություն էկրանի միջոցով. այն քողարկվում է Chrome-ի տակ, տարածվում է APK-ներով։ Հարձակումները փորձնական են, բայց վտանգավոր Եվրոպայում։ Զուգահեռաբար, Landfall-ը (2024թ. հուլիսից) շահագործում է zero-day-ը Samsung-ում՝ լրտեսության համար։ Պաշտպանվեք. Play Store, հակավիրուս, թարմացումներ։ Android-ը հարվածի տակ է. եղեք զգոն, որպեսզի չկորցնեք տվյալները։
month
week
day