Onderzoekers hebben een nieuwe Android-malware ontdekt, genaamd Mirax, die besmette telefoons kan gebruiken als proxy. Mirax is een Remote Access Trojan (RAT) en banking Trojan die sinds december vorig jaar op underground fora wordt aangeboden. In tegenstelling tot veel andere malware wordt Mirax verspreid via een exclusief distributiemodel, waarbij slechts een beperkt aantal partners toegang heeft, aldus securitybedrijf Cleafy.

De malware wordt verspreid via advertenties die leiden naar een malafide website die zogenaamd een IPTV-app aanbiedt. In werkelijkheid wordt een kwaadaardig APK-bestand aangeboden. Na installatie wordt Mirax actief op het toestel en kan het diverse gegevens stelen, waaronder inloggegevens, en de telefoon op afstand bedienen. Een opvallende eigenschap van Mirax is dat het besmette telefoons kan inzetten als proxy via een SOCKS5-protocol, waarbij gebruik wordt gemaakt van een WebSocket-gebaseerd kanaal met multiplexing. Dit stelt de malware in staat meerdere verbindingen via één kanaal te ondersteunen.

Volgens Cleafy is het gebruik van een SOCKS5-proxy binnen een Android RAT een nieuwe ontwikkeling. Hoewel deze functionaliteit nog niet actief is ingezet, waarschuwen de onderzoekers voor de mogelijke gevolgen. Zo kan een aanvaller via de proxyverbinding het internet benaderen met het legitieme IP-adres van het toestel, wat kan leiden tot aanvallen zoals bruteforce- en DDoS-aanvallen. Dit vormt een extra risico voor doelwitten zoals banken en financiële instellingen.

De malware richt zich voornamelijk op Spaanstalige gebruikers, maar verspreidt zich snel en kan mogelijk ook andere landen treffen. Het exclusieve distributiemodel en de nieuwe proxy-functionaliteit maken Mirax tot een interessante en potentieel gevaarlijke dreiging binnen de Android-malwarefamilie.