Նոր Sturnus տրոյանը Android-ում. գողանում է հաղորդագրությունները Signal-ից և Telegram-ից, շրջանցում գաղտնագրումը և վերահսկողություն հաստատում սարքի վրա

19:26    27 նոյեմբերի, 2025

Android սմարթֆոններում հայտնաբերվել են առաջադեմ բանկային տրոյան Sturnus-ի հետքեր, որը ոչ միայն գողանում է տվյալներ էկրանից, այլև թույլ է տալիս չարամիտներին ամբողջությամբ գրավել սարքը։ Այս մասին հայտնում է Android Authority-ն՝ հղում անելով ThreatFabric ընկերության զեկույցին։ Այս վնասաբեր ծրագիրը, որը կոչվել է սարյակի (Sturnus vulgaris) անունով՝ իր «նմանակելու» ունակությունների համար, քողարկվում է հանրաճանաչ հավելվածների տակ, ինչպես օրինակ Google Chrome-ը, և տարածվում է վնասակար APK-ֆայլերով։

Մինչ այժմ հարձակումները սահմանափակվել են փորձնական ռեժիմով, սակայն փորձագետները զգուշացնում են. սա մեծածավալ արշավների նախակարապետն է։ Խորանանք սպառնալիքի մանրամասների և պաշտպանվելու եղանակների մեջ։

Ինչպես է աշխատում Sturnus-ը. քողարկումից մինչև ամբողջական գրավում

Sturnus-ը պարզապես լրտես չէ, այլ լիարժեք բանկային տրոյան՝ մի քանի գործիքներից բաղկացած զինանոցով։ Այն տարածվում է ֆիշինգային APK-ների միջոցով, որոնք քողարկվում են որպես «Chrome-ի թարմացումներ» կամ «Preemix Box»։ Տեղադրվելուց հետո վնասաբեր ծրագիրը մուտք է պահանջում Accessibility Service-ին. դա թույլ է տալիս նրան կարդալ էկրանը, կալանել սեղմումները և ստեղնաշարի մուտքագրումը։

Բանալին. էկրանի բովանդակության գրավումը ապագաղտնագրումից հետո, ինչը շրջանցում է end-to-end գաղտնագրումը Signal-ի, WhatsApp-ի և Telegram-ի նման մեսենջերներում։

Օրինակ, երբ օգտատերը բացում է չաթը Signal-ում, Sturnus-ը «նկարում» է հաղորդագրության տեքստը հենց էկրանից. դրանք արդեն ապակոդավորված են սարքի կողմից։ Նմանապես, տրոյանը վերահսկում է բանկային հավելվածները. ցուցադրում է կեղծ ծածկոցներ (մուտքի կեղծ էկրաններ)՝ մուտքանուններ, գաղտնաբառեր և քարտի տվյալներ գողանալու համար։

Լրացուցիչ.

C2-սերվերի (հրամանատարական կենտրոնի) հետ հաղորդակցությունը տեղի է ունենում խառը ալիքով. plaintext, AES և RSA գաղտնագրում՝ WebSocket-ի և HTTP-ի միջոցով։ Սա տրոյանին դարձնում է կայուն կալանման նկատմամբ։ Հարձակումներ են գրանցվել Հարավային և Կենտրոնական Եվրոպայում (Բրազիլիա, Իտալիա, Լեհաստան), տեղական բանկերի (օրինակ՝ Banco do Brasil և Itaú) համար նախատեսված ձևանմուշներով։

Կապը Landfall-ի հետ. լրտեսական ծրագրերի ալիք Android-ում

Sturnus-ը միակ սպառնալիքը չէ. Նոյեմբերի 9-ին TechCrunch-ը հայտնել է Landfall-ի մասին, որը Palo Alto Networks Unit 42-ի նոր լրտեսական ծրագիր է, որը շահագործում է zero-day խոցելիություն CVE-2025-21042-ը Samsung Galaxy-ում (S22–S24, Z Fold4/Flip4)։

Հարձակումը սկսվել է 2024 թվականի հուլիսին և տևել 9 ամիս. վնասակար DNG-պատկերները (ներկառուցված ZIP՝ շահագործիչով) ուղարկվել են WhatsApp-ով՝ թույլ տալով zero-click վարակում։ Landfall-ը գողանում է լուսանկարներ, կոնտակտներ, SMS-ներ, զանգերի գրառումներ և գտնվելու վայրը. տիպիկ կիբերլրտեսության գործիք, հնարավոր է, NSO-ի կամ Stealth Falcon-ի (կապ ԱՄԷ-ի հետ) նման առևտրային վաճառողներից։

Երկու վնասաբեր ծրագրերն էլ ընդգծում են միտումը. Android-ը լրտեսների թիրախում է իր հանրաճանաչության պատճառով (99% զարգացող շուկաներում)։ Google-ն արդեն ուժեղացրել է պաշտպանությունը (Play Protect, sideloading-ի սահմանափակում), սակայն ThreatFabric-ի և Unit 42-ի փորձագետները խորհուրդ են տալիս զգույշ լինել անհայտ աղբյուրներից ստացված APK-ների հետ։

Պաշտպանվելու եղանակները. պարզ քայլեր Android օգտատերերի համար

Կարճ ասած

Sturnus տրոյանը Android-ում գողանում է ապակոդավորված հաղորդագրությունները Signal-ից/Telegram-ից/WhatsApp-ից, գաղտնաբառերը բանկերից և ապահովում է լրիվ հեռակա վերահսկողություն էկրանի միջոցով. այն քողարկվում է Chrome-ի տակ, տարածվում է APK-ներով։ Հարձակումները փորձնական են, բայց վտանգավոր Եվրոպայում։ Զուգահեռաբար, Landfall-ը (2024թ. հուլիսից) շահագործում է zero-day-ը Samsung-ում՝ լրտեսության համար։ Պաշտպանվեք. Play Store, հակավիրուս, թարմացումներ։ Android-ը հարվածի տակ է. եղեք զգոն, որպեսզի չկորցնեք տվյալները։

 



© NEWS.am Medicine