Onderzoekers hebben een nieuwe Android-malwarefamilie ontdekt, genaamd Perseus, die actief wordt verspreid met als doel het overnemen van apparaten en het plegen van financiële fraude. Perseus bouwt voort op eerdere malware zoals Cerberus en Phoenix en ontwikkelt zich tot een flexibeler platform dat Android-apparaten compromitteert via dropper-apps die via phishingwebsites worden verspreid.
De malware maakt gebruik van toegankelijkheidsdiensten om real-time monitoring en gerichte interactie met geïnfecteerde apparaten mogelijk te maken, wat volledige device takeover faciliteert. De aanvallen richten zich vooral op gebruikers in Turkije en Italië, maar ook andere landen zoals Polen, Duitsland, Frankrijk, de Verenigde Arabische Emiraten en Portugal worden getroffen. Naast het stelen van traditionele inloggegevens monitort Perseus ook notitie-apps zoals Google Keep, Samsung Notes en Microsoft OneNote, wat wijst op een focus op het verkrijgen van waardevolle persoonlijke en financiële informatie.
Perseus wordt verspreid via apps die zich voordoen als IPTV-diensten, waarmee gebruikers worden misleid om deze apps te sideloaden voor het bekijken van premium content. Door de payload in deze context te verpakken, vermindert de malware de argwaan van gebruikers en verhoogt het de kans op succesvolle infecties. Na installatie voert Perseus overlay-aanvallen uit en registreert het toetsaanslagen om gebruikersinput in real-time te onderscheppen. Daarnaast kan de malware via een command-and-control paneel opdrachten op afstand uitvoeren, zoals het starten van visuele streams van het scherm, het maken van screenshots via de toegankelijkheidsdienst en het autoriseren van frauduleuze transacties.
De analyse van ThreatFabric wijst erop dat de ontwikkelaars mogelijk gebruikmaken van een groot taalmodel (LLM) bij de ontwikkeling, wat blijkt uit uitgebreide logging en het gebruik van emoji’s in de broncode. De malware breidt hiermee de functionaliteiten van eerdere varianten uit en vormt een nieuwe bedreiging voor Android-gebruikers, vooral in de genoemde regio’s.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *