Majitelé Android telefonů by měli zpozornět. Takto zákeřný malware tu ještě nebyl

Pavel Škopek
Malware na Androidu | Zdroj: Bleeping Computer
Malware na Androidu | Zdroj: Bleeping Computer

PromptSpy je virus, jako žádný jiný. Operační systém Android čelí prvnímu malwaru řízenému generativní AI.

Malware s AI mění podobu útoků na Android

Boj s viry a dalším škodlivým softwarem vždy připomínal boj s větrnými mlýny. Přestože se ochrana neustále zlepšuje, zdá se, že kyberzločinci jsou stále o krok napřed. Umělá inteligence jim navíc může dát nové možnosti, jak se dostat k vašim datům. Bezpečnostní společnost ESET objevila první známý případ zneužití generativní umělé inteligence přímo během činnosti malwaru.

Malware PromptSpy využívá Gemini od společnosti Google k ovládání uživatelského rozhraní. Umělá inteligence dostává v reálném čase snímky obrazovky a vrací přesné pokyny k provedení gest. Program tak zajistí svou stálou přítomnost v seznamu naposledy spuštěných aplikací. Tento proces brání uživatelům v ukončení škodlivého procesu. Tradiční skripty by při změnách selhaly, zatímco Gemini tyto rozdíly překonává.

„Protože malware pro Android často spoléhá na navigaci v uživatelském rozhraní, umožňuje využití generativní AI útočníkům přizpůsobit se prakticky jakémukoli zařízení, rozvržení nebo verzi systému a výrazně tak rozšířit okruh potenciálních obětí,“ uvedla společnost ESET. Aplikace na zařízeních s Androidem navíc pomocí neviditelných překryvů blokuje i pokusy o odinstalaci.

Malware PromptSpy, který využívá Gemini, byl objeven v aplikaci MorganArg | Zdroj: ESET
Malware PromptSpy, který využívá Gemini, byl objeven v aplikaci MorganArg | Zdroj: ESET

Podvržená bankovní aplikace

Nový typ malwaru byl zachycen v Argentině v podvržené bankovní aplikaci MorganArg, která parazituje na identitě banky JPMorgan Chase a využívá podobné vizuální prvky. Společnost ESET útok identifikovala poté, co byly vzorky škodlivého kódu nahrány na službu VirusTotal přímo z Argentiny, což potvrzuje regionální zaměření útoku. Analýza ukázala, že kód obsahuje ladicí řetězce v čínštině a podporu čínských událostí rozhraní Accessibility, což naznačuje vývoj v čínsky mluvícím prostředí.

Hlavní funkcí malwaru je nasazení vestavěného modulu VNC (Virtual Network Computing), který dává útočníkům plný vzdálený přístup k napadenému zařízení. Software zneužívá služby usnadnění k zaznamenávání stisků kláves, hesel nebo gest pro odemknutí. Útočníci mohou libovolně pořizovat snímky obrazovky nebo nahrávat videa, přičemž po získání prvotního přístupu stahují z řídicího serveru další škodlivé komponenty. Veškerá komunikace s tímto serverem probíhá v šifrované podobě s využitím algoritmu AES, což má za cíl maskovat aktivitu útočníků před bezpečnostními nástroji.

Distribuce softwaru probíhá nikoli přes obchod Google Play, ale přes podvržené webové stránky jako m-mgarg[.]com a mgardownload[.]com. Přestože byl tento konkrétní útok zaměřen na argentinské uživatele, nemělo by nás to ukolébat. Zdá se, že jde pouze o první z řady podobných případů. Objev této kampaně ukazuje, že generativní AI se stává nástrojem i pro tvůrce malwaru a zvyšuje flexibilitu útoků na platformě Android.

Zdroj: Welivesecurity


Autor článku

Pavel Škopek - Redaktor

Pavel se dlouhodobě zajímá o moderní technologie – od mobilů až po elektromobily. Ve volném čase rád fotí, sleduje dobré filmy, čte a jezdí na elektrokole.


Komentáře


Nejnovější články