Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите на жертвата.

Какво го прави особено опасен?

Една от най-важните му „суперсили“ е, че може да заобикаля криптирането на чат-приложенията като WhatsApp, Telegram и Signal.

Обикновено съобщенията в тези приложения са защитени с т.нар. end-to-end криптиране – това означава, че никой освен подателя и получателя не може да ги прочете, дори самите компании. Sturnus обаче не се опитва да разбие криптирането. Вместо това той директно „снима“ екрана на телефона след като съобщенията вече са били декриптирани от приложението и по този начин вижда всичко, което пише потребителят.

Други опасни функции

  • Фалшиви екрани (overlay атаки) – когато отворите истинското банковото приложение, троянецът поставя отгоре почти идентичен фалшив екран за вход. Потребителят въвежда потребителско име и парола, без да подозира, че данните отиват директно при престъпниците.
  • Използване на „достъпност“ (Accessibility Services) – това е функция в Android, предназначена да помага на хора с увреждания (например четене на екрана на глас). Зловредният софтуер я използва, за да:
    • следи какво натискате на клавиатурата (keylogging),
    • вижда и записва всичко, което се случва на екрана,
    • чете чатове в Signal, Telegram и WhatsApp,
    • изпраща команди от разстояние – клик, писане, скролване, отваряне на приложения и др.
  • Фалшив екран за ъпдейт – когато престъпниците искат да правят нещо скрито, троянецът показва цял екран с надпис „Android се актуализира…“, за да не виждате какво става на заден план.
  • Дистанционно управление в реално време – чрез технология подобна на VNC (Virtual Network Computing – програма за отдалечен достъп до компютър) или чрез директно предаване на изображението от екрана.
  • Самозащита – ако се опитате да отидете в настройките и да му премахнете администраторските права, троянецът веднага забелязва и автоматично ви изкарва от там. Докато има администраторски права, не може да се изтрие нито нормално, нито през ADB (Android Debug Bridge – инструмент за разработчици).

Как се разпространява в момента?

Засега се разпространява ограничено и изглежда е в „тестова“ фаза. Известни са два фалшиви приложения:

  • фалшив Google Chrome
  • приложение „Preemix Box“

Кого атакува?

Основно банки в Южна и Централна Европа (включително вероятно и България). За всяка държава троянецът има специално подготвени фалшиви екрани на местния език и с логото на съответната банка.

Защо се казва Sturnus?

Името идва от птицата скворец (на латински Sturnus vulgaris). Скворците са известни с това, че имитират най-различни звуци. Троянецът също „имитира“ – използва смесица от обикновен текст, AES и RSA криптиране за комуникация със сървъра на престъпниците.

Какво казват специалистите от ThreatFabric (холандска фирма за мобилна сигурност)?

„Засега разпространението е ограничено, но фактът, че атаките са насочени към конкретни държави и към най-важните банкови приложения, показва, че престъпниците усъвършенстват инструмента си и се готвят за по-мащабни кампании.“

Как да се предпазите?

  • Никога не инсталирайте приложения извън официалния Google Play Store.
  • Ако някое приложение иска „достъпност“ (Accessibility), проверете добре защо му е необходимо.
  • Не кликайте върху подозрителни линкове и файлове.
  • Използвайте надежден антивирус за Android (например Malwarebytes, Bitdefender, Avast и др.).
  • Ако забележите странно поведение – бързо изтощена батерия, странни екрани, приложения, които не помните да сте инсталирали – веднага проверете списъка с администраторски приложения в настройките.

Бъдете внимателни – Sturnus е един от най-модерните и опасни банкови троянци за Android в момента!

Тагове:

#Android | #Malware | #Spyware | #Банкови Карти | #Зловреден Софтуер | #Идентификационни Данни | #Кражба На Данни | #Фалшиви Приложения |

Последни Публикации

1
тълпи от хора оковани във информационни вериги, които възпират тяхното право на свободно изразяване и придвижване

Как Индия и Русия установиха тоталния контрол над масите

През последните месеци все повече държави въвеждат практика, която на пръв поглед изглежда „за наше добро“ – задължително предварително инсталиране на правителствени приложения върху всички нови смартфони чрез промяна в закона или административна заповед. Индия и Русия вече го направиха официално. И ...
2
Sturnus завладява смартфона на потребител

Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите н ...
3
американци са предани на съд, защото помагат на корейски ИТ работници да работят незаконно чрез отдалечен достъп

$2,2 млн. за Пхенян: петима признаха вина за голямата IT измама

Петима души се признаха за виновни, че са помагали на севернокорейски IT специалисти да работят незаконно в американски компании Министерството на правосъдието на САЩ обяви в петък, че петима души са се признали за виновни, защото са помагали на Северна Корея да заобикаля международните санкции и да ...
4
във футуристична съдебна зала се води дело от Гугъл срещу хакерска организация

Дело за 1 млрд. долара: Google срещу PhaaS

Google съди китайски хакери за огромна измамна платформа Google заведе гражданско дело в съда на САЩ в Ню Йорк (конкретно в Южния окръг на Ню Йорк, срещу хакери от Китай. Те стоят зад голяма платформа за измами, наречена Lighthouse. Тази платформа работи по модела Phishing-as-a-Service, което означа ...
5
супергерои се борят с киберзапалхите на седмицата

Хакери, измами и затвор: Топ киберсъбития от седмицата

Новият Рансъмуер "Cephalus" Атакува Чрез Компрометирани RDP Акаунти От средата на юни 2025 г. в киберпространството оперира нов рансъмуер, базиран на езика Go, наречен Cephalus. Той успява да проникне в организации, като краде идентификационни данни от акаунти за Протокола за отдалечен работен плот ...
6
хакер е във сървърно помещение и 'подслушва' разговори между потребители и изкусвен интелект

Microsoft разкрива нова атака срещу AI чатботове: „Whisper Leak“

Microsoft обяви подробности за нова странична атака (side-channel attack), която може да позволи на зложелател, който наблюдава интернет трафика, да разбере за какво се говори в разговор с изкуствен интелект (AI) – дори когато връзката е шифрирана. Тази атака е наречена Whisper Leak (в превод: „Шепн ...