Po rokoch sa vracia zákerný trójsky kôň PJobRAT, hlásia analytici: V týchto aplikáciách sa ukrýva

Bezpečnostní analytici hlásia po rokoch návrat zákerného trójskeho koňa PJobRAT, ktorý sa šíri hlavne cez četovacie aplikácie.

skodlive aplikacie telefon pozor_1
Zdroj: Vosveteit.sk a OpenClipart-Vectors from Pixabay

Bezpečnostní analytici zo Sophos hlásia návrat trójskeho koňa PJobRAT, ktorý sa po prvýkrát objavil v roku 2019. Vyznačuje sa tým, že sa vydáva za četovacie aplikácie, no až donedávna o ňom nebolo počuť. Nedávno sa ale tento trójsky kôň objavil opäť.  

PjobRAT je remote access trojan, čo znamená, že do infikovaného zariadenia inštaluje zadné vrátka. Cez ne sa môžu hackeri do zariadenia vrátiť a inštalovať ďalší malvér. PJobRAT sa objavuje na Android platforme a okrem zadných vrátok dokáže kradnúť SMS správy, telefónne kontakty, informácie o zariadení a aplikáciách, dokumenty a mediálne súbory, ako fotky alebo videá.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Hackerská skupina za malvérom sa drží svojho starého modus operandi a opäť maskuje svoj malvér za populárne četovacie aplikácie. Počas vyšetrovania výskumníci odhalili falošné četovacie aplikácie “SangaalLite”, čo môže byť slovná hračka na aplikáciu SignalLite. Okrem toho zaznamenali aj falošnú aplikáciu CChat, ktorá imituje existujúcu aplikáciu s rovnakým názvom.  

android virus_1
Zdroj: Vosveteit.sk, AI

PJobRAT je späť

Užívatelia sa mohli s malvérom stretnúť na falošných WordPress stránkach. Analytici v rámci vyšetrovania stránky nahlásili a už sú dnes stiahnuté. Neznamená to však, že hackeri nezaložia ďalšie. Prvá falošná stránka bola registrovaná okolo januára 2023. Aj napriek tomu, že kampaň prebiehala dlhodobo, infikovaných zariadení bolo relatívne málo.  

Bezpečnostní analytici sa domnievajú, že kvôli podozrivo malému počtu infikovaných zariadení nešlo o kampaň, ktorá by mala zasiahnuť širokú verejnosť. Namiesto toho to vyzerá skôr tak, že si hackeri vzorky obetí vyberali.  

“Nemáme k dispozícii dostatočné množstvo informácií na to, aby sme potvrdili ako sa užívatelia dostávali na falošné WordPress stránky. Nemôžeme teda povedať, či išlo o SEO poisoning metódu, phishing alebo malvertising. Vieme však povedať, že aktéri za predchádzajúcimi PJobRAT kampaňami využívali niekoľko rôznych metód a trikov na distribúciu malvéru,” vysvetľujú bezpečnostní analytici.  

V predchádzajúcich kampaniach sa falošné aplikácie šírili cez neoficiálne obchody s aplikáciami, napadnuté legitímne stránky, ktoré hostovali phishingové stránky, či falošné odkazy. Objavili sa aj prípady, kedy sa hackeri vydávali za fiktívnu osobu a obete presviedčali, aby si stiahli falošnú aplikáciu.  

Po spustení falošnej aplikácie si vyžiada celý rad rôznych povolení, vrátane žiadosti na zastavenie optimalizácie batérie. Vďaka tomu môže po celý čas fungovať na pozadí. Samotná aplikácia poskytovala základné funkcionality. Užívatelia sa dokázali registrovať, prihlásiť sa a četovať s inými užívateľmi. Aplikácia sa pri každom spustení spojila s hackerským command and control serverom a cez tento server mohla sťahovať nové “aktualizácie”, teda dodatočný malvér.  

Dokáže sa aj potichu odinštalovať

Oproti predchádzajúcim verziám nedokáže tento trójsky kôň kradnúť WhatsApp správy. Namiesto toho ale má niekoľko ďalších funkcií. Vyšetrovanie odhalilo, že keď malvér ukradne všetko, čo ukradnúť má, dokáže sa na príkaz hackerov aj potichu odinštalovať zo zariadenia. Znamená to, že v určitých prípadoch obeť ani len nemusí zistiť, že mala v Android smartfóne vírus.  

faketoken-trojsky kon
Zdroj: Vosveteit.sk, dall·E

Bezpečnostní analytici upozorňujú, že aj napriek tomu, že sa im podarilo zhodiť podvodné WordPress stránky, kampaň nemusí byť u konca. Momentálne nepozorujú žiadne nové pokusy o šírenie malvéru, no to nznamená, že sa to nemôže v budúcnosti zmeniť. PJobRAT má dlhú históriu a môžeme očakávať, že sa objaví aj v budúcnosti.  

Ako užívateľ by si si mal vždy dávať pozor, odkiaľ sťahuješ aplikácie do smartfónu. Najbezpečnejším je samozrejme oficiálny obchod s aplikáciami Google Play. Sideloading je však stále na Androide možnosťou a hoci upozorňujeme proti, ak nemáš so sťahovaním veľa skúseností, v niektorých prípadoch je úplne bezpečný. Stránke však musíš dôverovať na sto percent. V opačnom prípade radšej treba hľadať alternatívu inde.  

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať