Majitelé Android telefonů by měli zpozornět. Takto zákeřný malware tu ještě nebyl

PromptSpy je virus, jako žádný jiný. Operační systém Android čelí prvnímu malwaru řízenému generativní AI.
Malware s AI mění podobu útoků na Android
Boj s viry a dalším škodlivým softwarem vždy připomínal boj s větrnými mlýny. Přestože se ochrana neustále zlepšuje, zdá se, že kyberzločinci jsou stále o krok napřed. Umělá inteligence jim navíc může dát nové možnosti, jak se dostat k vašim datům. Bezpečnostní společnost ESET objevila první známý případ zneužití generativní umělé inteligence přímo během činnosti malwaru.
Malware PromptSpy využívá Gemini od společnosti Google k ovládání uživatelského rozhraní. Umělá inteligence dostává v reálném čase snímky obrazovky a vrací přesné pokyny k provedení gest. Program tak zajistí svou stálou přítomnost v seznamu naposledy spuštěných aplikací. Tento proces brání uživatelům v ukončení škodlivého procesu. Tradiční skripty by při změnách selhaly, zatímco Gemini tyto rozdíly překonává.
„Protože malware pro Android často spoléhá na navigaci v uživatelském rozhraní, umožňuje využití generativní AI útočníkům přizpůsobit se prakticky jakémukoli zařízení, rozvržení nebo verzi systému a výrazně tak rozšířit okruh potenciálních obětí,“ uvedla společnost ESET. Aplikace na zařízeních s Androidem navíc pomocí neviditelných překryvů blokuje i pokusy o odinstalaci.

Podvržená bankovní aplikace
Nový typ malwaru byl zachycen v Argentině v podvržené bankovní aplikaci MorganArg, která parazituje na identitě banky JPMorgan Chase a využívá podobné vizuální prvky. Společnost ESET útok identifikovala poté, co byly vzorky škodlivého kódu nahrány na službu VirusTotal přímo z Argentiny, což potvrzuje regionální zaměření útoku. Analýza ukázala, že kód obsahuje ladicí řetězce v čínštině a podporu čínských událostí rozhraní Accessibility, což naznačuje vývoj v čínsky mluvícím prostředí.
Hlavní funkcí malwaru je nasazení vestavěného modulu VNC (Virtual Network Computing), který dává útočníkům plný vzdálený přístup k napadenému zařízení. Software zneužívá služby usnadnění k zaznamenávání stisků kláves, hesel nebo gest pro odemknutí. Útočníci mohou libovolně pořizovat snímky obrazovky nebo nahrávat videa, přičemž po získání prvotního přístupu stahují z řídicího serveru další škodlivé komponenty. Veškerá komunikace s tímto serverem probíhá v šifrované podobě s využitím algoritmu AES, což má za cíl maskovat aktivitu útočníků před bezpečnostními nástroji.
Distribuce softwaru probíhá nikoli přes obchod Google Play, ale přes podvržené webové stránky jako m-mgarg[.]com a mgardownload[.]com. Přestože byl tento konkrétní útok zaměřen na argentinské uživatele, nemělo by nás to ukolébat. Zdá se, že jde pouze o první z řady podobných případů. Objev této kampaně ukazuje, že generativní AI se stává nástrojem i pro tvůrce malwaru a zvyšuje flexibilitu útoků na platformě Android.
Zdroj: Welivesecurity
Autor článku

Pavel se dlouhodobě zajímá o moderní technologie – od mobilů až po elektromobily. Ve volném čase rád fotí, sleduje dobré filmy, čte a jezdí na elektrokole.
Pavel se dlouhodobě zajímá o moderní technologie – od mobilů až po elektromobily. Ve volném čase rád fotí, sleduje dobré filmy, čte a jezdí na elektrokole.







