Bankový trojan Octo, ktorý udrel už aj na Slovensku, sa teraz šíri cez túto populárnu službu
Nová verzia OctoV2 sa šíri cez umelú inteligenciu DeepSeek AI.
Bezpečnostní analytici upozorňujú na ďalšiu kampaň hackerov, ktorá zneužíva čoraz populárnejšiu umelú inteligenciu. O malvéri, ktorý imituje DeepSeek stránky sme informovali nedávno, no objavuje sa ďalší, bankový trójsky kôň OctoV2, píše portál Malware News.
Nová verzia známeho bankového trójskeho koňa sa šíri cez podvodné stránky, ktoré imitujú známy AI model DeepSeek. Keď sa užívateľ dostane na stránku a chce sa dostať k umelej inteligencii, stránka ho varuje, že je potrebná aktualizácia a do smartfónu si má stiahnuť najnovšiu verziu DeepSeek aplikácie. Samozrejme, že ide o dropper, ktorý do zariadenia nainštaluje bankový trójsky kôň OctoV2.
Falošná aplikácia využíva reálnu ikonu DeepSeek aplikácie. Keď užívateľ aplikáciu po prvýkrát spustí, aplikácia si vyžaduje aktualizáciu, pričom v skutočnosti sťahuje bankový malvér do zariadenia. Po nainštalovaní aktualizácie sa objaví v zozname nainštalovaných aplikácií druhá “DeepSeek” aplikácia.

V smartfóne sa objavia dve aplikácie
Vyšetrovatelia zhodnotili, že v tomto prípade sa do smartfónu nainštalujú dve inštancie malvéru, pričom každý má odlišný názov balíka. Aplikácia si od užívateľa pýta prístup k nastaveniam dostupnosti. Ako iste vieš, ide o obľúbenú taktiku hackerov. Nastavenia dostupnosti umožňujú malvéru prístup k citlivým funkciám smartfónu a umožňujú takzvaný overlay útok.
Overlay útok je zobrazenie falošnej obrazovky na reálnej prihlasovacej obrazovke bankovej aplikácie. Užívateľ nič netuší a pokúsi sa do aplikácie prihlásiť, no nevie, že svoje údaje zadáva do okna vytvoreného bankovým malvérom.
Neprehliadni
Po inštalácii malvéru nadväzuje OctoV2 spojenie s C2 servermi hackerov. Potom skúma zoznam nainštalovaných aplikácií na zariadení obete. Po identifikovaní vhodných bankových aplikácií začína OctoV2 svoju škodlivú činnosť.
Ochranou proti tomuto útoku je dávať si dobrý pozor na to, aké povolenia aplikáciám udeľujeme. Nastavenia dostupnosti sú veľmi citlivým povolením, ktoré by mala dostať naozaj dôveryhodná aplikácia a reálne tieto možnosti využívaš. Nastavenia dostupnosti sú určené na pomoc užívateľom s postihnutím, aby mohli využívať smartfón naplno. Preto majú prístup k citlivým funkciám zariadenia a môžu byť ľahko zneužité.
Malvér Octo, pôvodne známy aj ako Exobot, po prvýkrát bezpečnostní analytici zaznamenali ešte v roku 2016. Vtedy išlo o bankový malvér, ktorý vykonával overlay útoky a dokázal ovládať hovory, SMS správy a notifikácie. Neskôr, v roku 2019 sa objavila verzia malvéru ExobotCompact.
Túto verziu malvéru hackerská skupina šírila na undergroundových fórach, kde ju propagovali ako ľahšiu verziu malvéru Exobot, ktorá si ale zachovávala väčšinu funkcií svojho predchodcu. Malvér opäť udrel v roku 2021. Znova išlo o verziu ExobotCompact, no líšila sa kódom od pôvodného malvéru ExobotCompact z roku 2019.

Dominantný hlavne v Európe
Bezpečnostní experti už dlhšiu dobu pozorujú, že malvér Octo vyčíňa hlavne v Európe, no čoskoro sa táto situácia môže zmeniť. Predpokladá sa, že Architekt bude chcieť udržať svoj biznis model, ktorým je predávanie malvéru Octo štýlom malvér-ako-služba. Znamená to, že prístup k škodlivému softvéru poskytuje kyberzločincom, ktorí si zaňho zaplatia.
Vývojár malvéru vydal už aj verziu Octo2 a po novom OctoV2, ktorá na útok využíva nový vektor, útočí cez falošné stránky DeepSeek AI. Malvér OctoV2 sa drží sofistikovanosti, ktorú predstavil malvér Octo2. Prichádza s lepšou RAT stabilitou a dokáže sa oveľa lepšie vyhnúť odhaleniu. Okrem toho má aj ďalšie vylepšenia, ktoré ho oddeľujú od predchodcu. Ako bezpečnostní experti vysvetľujú, evolučná cesta malvéru Octo2 reprezentuje nebezpečný míľnik v oblasti mobilnej bezpečnosti. Nový malvér je výkonnejší, nenápadnejší a kyberzločincom poskytuje viacero vektorov útoku.
Bezpečnostní analytici predpokladali, že v oblasti bankového malvéru sa Octo stane významným hráčom. Najnovšia verzia OctoV2 potvrdzuje, že tento trend môže byť pravdivý. Uvidíme, ako sa situácia bude ďalej vyvíjať.