Een nieuwe Android-malware genaamd Perseus controleert gebruikersnotities om gevoelige informatie te stelen, zoals wachtwoorden, herstelzinnen en financiële gegevens. De malware wordt verspreid via niet-officiële appwinkels en doet zich voor als IPTV-apps, waarmee het volledige controle over het apparaat mogelijk maakt, screenshots kan maken en overlay-aanvallen uitvoert.

Perseus richt zich vooral op financiële instellingen in Turkije en Italië, evenals op cryptodiensten. De malware gebruikt Android Accessibility Services om apparaten op afstand te besturen, waaronder het continu maken en streamen van screenshots, het simuleren van gebruikersinteracties en het verbergen van kwaadaardige activiteiten met een zwart scherm. Uniek is dat Perseus notitie-apps zoals Google Keep, Samsung Notes en Microsoft OneNote systematisch opent en doorzoekt op gevoelige gegevens. Dit is volgens onderzoekers van ThreatFabric de eerste keer dat een Android-malware persoonlijke notities op deze manier onderzoekt.

De malware bevat uitgebreide anti-analyse functies die controleren op roottoegang, emulatorgebruik, hardwareprofiel en andere indicatoren om detectie te vermijden. Op basis van een ‘verdacht score’ beslist de aanvaller of de diefstal van data wordt voortgezet. Android-gebruikers wordt geadviseerd om apps alleen uit officiële bronnen te installeren en alert te zijn op sideloading van APK-bestanden buiten de Google Play Store.