Android sa ocitol pod záplavou falošných aplikácií, cez ktoré sa šíri Arsink RAT: Týmto sa oblúkom vyhýbaj!

Bezpečnostní analytici varujú pred novou hackerskou kampaňou, ktorá šíri malvér Arsink RAT, schovaný za falošnými verziami známych aplikácií.

Týchto 5 Android bezpečnostných nastavení je najdôležitejších
Zdroj: Vosveteit.sk, AI

Užívatelia po celom svete čelia útoku, ktorý na prvý pohľad vyzerá ako bežné aplikácie, často modifikované verzie populárnych programov. V skutočnosti sú to však nástroje, ktoré ukrývajú škodlivý kód a získajú kompletný prístup k tvojmu zariadeniu. Bezpečnostní analytici nazvali túto hrozbu Arsink a ide o Android Remote Access Trojan (RAT), ktorý cielene zbiera súkromné dáta a umožňuje útočníkom vzdialenú kontrolu nad infikovanými telefónmi.

Arsink identifikovali analytici zo zLabs, ktorí identifikovali cez 1 200 unikátnych variantov tejto hrozby, pričom vyše 700 z nich využíva Google Apps Script alebo Firebase pre odosielanie väčších súborov. Počet unikátnych obetí, ktoré zdieľali svoju IP adresu cez kompromitované zariadenia, sa vyšplhal na 45 000, roztrúsených v približne 143 krajinách.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

„Útočníci dokážu využiť služby, ktoré bežne považuješ za bezpečné, napríklad Google Drive, Firebase alebo Telegram, aby tvoj telefón pracoval pre nich,“ upozorňuje Rajat Goyal, analytik z zLabs.

faketoken-trojsky kon
Zdroj: Vosveteit.sk, dall·E

Ako sa Arsink šíri

Arsink nevyužíva jediný spôsob distribúcie. Aplikácie sa šíria cez Telegram kanály, Discord príspevky alebo priamymi odkazmi na MediaFire. Útočníci často napodobňujú populárne značky ako Google, YouTube, WhatsApp či TikTok, aby ťa oklamali. Súbory sa tvária ako „mod“ alebo „pro“ verzie legitímnych aplikácií, aby si si myslel, že získavaš niečo extra.

Táto taktika funguje prekvapivo dobre. Ľudia klikajú a dávajú aplikáciám rozsiahle povolenia, pričom si vôbec nevšimnú, že sťahujú nebezpečný malvér.

Čo Arsink dokáže

Arsink funguje ako švajčiarsky nôž špionáže a zbiera prakticky všetko, čo sa dá z tvojho zariadenia získať. Sleduje údaje o telefóne, vrátane modelu, verzie operačného systému, stavu batérie a približnej polohy. Okrem toho dokáže získať informácie o účtoch prihlásených do Google služieb, ktoré máš na zariadení.

Do jeho „záberu“ patrí aj komunikácia. Malware zhromažďuje SMS správy, kontakty uložené v telefóne a záznamy hovorov, vrátane čísiel, dátumov a trvania volaní. Tieto dáta sa posielajú priamo útočníkom, ktorí môžu sledovať tvoje konverzácie a kontaktné siete.

snowrat trojan hacker
Zdroj: Vosveteit.sk, AI

Arsink neobmedzuje svoju činnosť len na textové údaje. Sleduje aj médiá a súbory na tvojom zariadení. Nahráva zvuk cez mikrofón, kopíruje fotky a dokumenty z interného aj externého úložiska a odosiela ich buď cez Google služby, alebo priamo cez Telegram.

Malware navyše umožňuje útočníkom diaľkovú kontrolu nad telefónom. Môžu zapnúť svetlo alebo vibrácie, spustiť audio súbory, zmeniť tapetu, iniciovať hovory, a dokonca vymazať súbory zo zariadenia. V podstate môžeš prísť o citlivé dáta bez toho, aby si si čokoľvek všimol.

„Arsink sa snaží byť neviditeľný. Skryje ikonu, spustí službu na pozadí a obnovuje spojenie s útočníkom, aj keď sa pokúsiš aplikáciu zastaviť,“ hovoria bezpečnostní analytici.

Prečo je tak nebezpečný

Infekcia sa neobmedzuje len na jednotlivcov. Arsink dokáže kompromitovať firemné zariadenia, čím ohrozuje citlivé dáta, prístup k účtom alebo firemnú komunikáciu. Používanie legitímnych cloudových služieb komplikuje tradičné obranné systémy a umožňuje malvéru zmiešať sa s bežným sieťovým tokom.

Ak chceš minimalizovať riziko infekcie, v prvom rade sa vyhni sťahovaniu APK súborov z neoverených zdrojov, aj keď sa aplikácie tvária ako známe alebo populárne programy. Zároveň je dôležité kontrolovať, aké povolenia aplikácie požadujú. Ak vyžadujú prístup k SMS správam, mikrofónu alebo súborom bez zjavného dôvodu, nedávaj im tieto práva.

Okrem toho sa oplatí používať antivírusové aplikácie a bezpečnostné riešenia, ktoré sledujú správanie aplikácií na zariadení, nielen statické podpisy škodlivého softvéru. Takýto prístup umožňuje odhaliť podozrivé aktivity v reálnom čase a znižuje riziko, že Arsink alebo podobný malvér zostane nepozorovaný.

pozor aplikacie_1
Zdroj: Vosveteit.sk

Infikované aplikácie

  • WhatsApp Pro Mod
  • YouTube Premium APK
  • Instagram ++
  • Google Drive Tools
  • TikTok Mod
  • Messenger Pro
  • Photo Editor Pro
  • Music Player ++
  • File Manager Pro
  • Flashlight HD

Tieto aplikácie na prvý pohľad vyzerajú legitímne, no v pozadí odosielajú dáta útočníkom a dávajú im kontrolu nad telefónom.

Arsink sa postupne vyvinul z jednoduchého malvéru do komplexnej siete variantov, ktoré dokážu ukradnúť dáta prakticky zo všetkých oblastí tvojho telefónu. Pôvodne zneužíval len Firebase ako kanál pre príkazy a odosielanie dát, dnes však operátori používajú aj Firebase Storage, Google Apps Script a Drive, Telegram botov či tzv. embedded payload droppery. Takto môžu útočníci flexibilne meniť spôsob exfiltrácie, čo im umožňuje rýchlo obísť obranné mechanizmy a sledovať stále viac zariadení.

Pre bežného používateľa vyzerajú tieto aplikácie ako nevinné programy. Väčšina z nich neponúka žiadnu skutočnú funkciu okrem neustáleho žiadania povolení, ktoré zdanlivo súvisia s legitímnymi funkciami. V skutočnosti však tieto aplikácie na pozadí nepretržite odosielajú správy, kontakty, záznamy hovorov, polohu a médiá útočníkom. Navyše umožňujú vzdialené príkazy, vrátane vymazania súborov, takže telefon môže byť kompromitovaný, aj keď to na prvý pohľad vôbec nevyzerá. 

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať