Ερευνητές της Intel 471 ανακάλυψαν μια φίσhing επιχείρηση που χρησιμοποίησε πληρωμένες διαφημίσεις στο Facebook και πλαστές εφαρμογές streaming για να εγκαταστήσουν ένα trojan απομακρυσμένης πρόσβασης για Android, ονομαζόμενο PanDa, σε κινητά τηλέφωνα στο Μεξικό.
Οι στόχοι είναι χρήστες Android που μιλούν ισπανικά, και οι ερευνητές υποδεικνύουν ότι πίσω από την επιχείρηση βρίσκονται κακόβουλοι φορείς που μιλούν κινέζικα. Εμφανίστηκε τον Μάιο του 2026 με μια εφαρμογή που μιμούταν το Netflix, και μετά επεκτάθηκε σε NovaFlix καθώς και σε αλλαχτοειδείς μάρκες όπως AlvoPlay, CineviaBox και UltraTV.
⚠️ Το ψηφιακό σας δακτυλικό αποτύπωμα (διεύθυνση IP) είναι εκτεθειμένο!
Η διεύθυνση IP σας είναι: ανίχνευση…
Κάντε streaming/λήψη ανώνυμα με το Private Internet Access.
🌐 Μόνο 1,99€ / μήνα + 2 μήνες δώροΟι πληροφορίες που περιέχονται στο techvortex.eu προορίζονται μόνο για γενικούς σκοπούς πληροφόρησης.
Αυτό που ξεχωρίζει είναι η μεθοδική διανομή. Οι εφαρμογές αυτές δεν ήταν κρυμμένες σε κάποιο σκοτεινό site λήψεων. Δημοσιεύτηκαν ως διαφημίσεις στο Facebook.

Πώς οι πλαστές εφαρμογές streaming μολύνονται τις συσκευές Android
Η διαφήμιση οδηγεί σε ένα site streaming που προσφέρει λήψη ενός APK για Android. Φαίνεται σαν εφαρμογή διασκέδασης, αλλά στην πραγματικότητα είναι ένας φορτωτής που οι ερευνητές της Intel 471 ονόμασαν ShellA.
Κατά την εκκίνηση, ζητά από τον χρήστη να αλλάξει μια ρύθμιση του Android, υποστηρώντας ότι χρειάζεται για την αναπαραγωγή. Αυτό το κουμπί στην πραγματικότητα επιτρέπει την εγκατάσταση εφαρμογών εκτός Google Play.
Ο φορτωτής μετά χτίζει ένα δεύτερο APK από αρχεία που είναι κρυμμένα μέσα του, τυχαιοποιώντας την υπογραφή ώστε κάθε αντίγραφο να έχει διαφορετικό hash αρχείου. Οι μαύρες λίστες λειτουργούν αναγνωρίζοντας ένα γνωστό κακό αρχείο, και ένα νέο hash σε κάθε εγκατάσταση τα παράκαμψει αυτές.

Τι κάνει το PanDa μόλις βρεθεί στο τηλέφωνό σας
Το trojan ζητά στη συνέχεια άδεια για τις Υπηρεσίες Προσιμότητας, η οποία, σύμφωνα με την Intel 471, του επιτρέπει να κλέβει οτιδήποτε πληκτρολογείτε σε σελίδες σύνδεσης, συμπεριλαμβανομένων και banking εφαρμογών. Το PanDa διαθέτει επίσης δυνατότητες ροής οθόνης, απομακρυσμένου ελέγχου και καταγραφής κλειδώματος οθόνης.
Οι ερευνητές διέκοψαν μια λίστα στόχων keylogging που καλύπτει 62 τράπεζες και χρηματοπιστωτικά ιδρύματα σε όλο το Μεξικό και τη Νιγηρία.
Μέσα στην επιχείρηση AppPanda
Η κλίμακα φάνηκε σε ένα πίνακα ελέγχου με brand AppPanda, που είχε μείνει online χωρίς κωδικό πρόσβασης, σε κοινή υποδομή μέσα από την οποία ξεχωριστοί χειριστές τρέχουν τις δικές τους καμπάνιες.
Μόνο την εβδομάδα που ξεκίνησε στις 2 Ιουλίου 2026, αυτός ο πίνακας κατέγραψε περισσότερες από 350.000 επισκέψεις σε landing pages από 200.000 μοναδικούς επισκέπτες, καθώς και σχεδόν 15.000 κακόβουλες λήψεις εφαρμογών σε τουλάχιστον 22 domains.
Πίσω από αυτή βρίσκονται ένας κατασκευαστής φορτίων, μια υπηρεσία που υπογράφει εκ νέου τα φορτία κάθε 60 λεπτά ώστε τα αρχεία να μην σταματούν να αλλάζουν, και ένα εργαλείο διαφήμισης που παρακολουθεί καμπάνιες και έξοδα. Είναι ένα marketing stack με σκοπό να φτάνει κακόβουλο λογισμικό σε περισσότερα κινητά.
Γιατί οι χρήστες που κόψαν το καλόντρι πρέπει να προσέξουν
Να θεωρείτε κάθε APK που προωθείται μέσω διαφήμισης σε social media ύποπτο, και να αποφεύγετε οποιαδήποτε εφαρμογή βίντεο ζητά Υπηρεσίες Προσιμότητας. Η αναπαραγωγή μιας ταινίας δεν χρειάζεται αυτή την άδεια.
Μείνετε σε πηγές που μπορείτε να ανιχνεύσετε σε πραγματικό προγραμματιστή. Η λίστα μας με ελεγμένα APK και ο οδηγός εφαρμογών streaming δείχνουν σε εφαρμογές που έχουμε χρησιμοποιήσει, και τα αρχεία στο TROYPOINT Toolbox ελέγχονται πρώτα. Ένα σάρωμα στο VirusTotal αξίζει πάντα το λεπτό.
Τελικές σκέψεις από τον Troy
Το κομμάτι που πρέπει να ανησυχεί τους ανθρώπους είναι η διανομή. Αυτό έτρεχε ως πληρωμένη διαφήμιση για μήνες, και μια εταιρεία έρευνας απειλών το αποκάλυψε, όχι η πλατφόρμα που εξυπηρετούσε τις διαφημίσεις.
Έχουμε καλύψει στο παρελθόν πλαστές εφαρμογές IPTV που μετέφεραν κακόβουλο λογισμικό για banking, αλλά αυτές διαδίδονταν μέσω sites λήψεων και μηνυμάτων. Αυτή πλήρωσε για να εμφανιστεί στη ροή, και οι ερευνητές περιμένουν να εμφανιστεί και σε άλλες περιοχές στις επόμενες εβδομάδες.
Για περισσότερες λεπτομέρειες σχετικά με αυτή την ιστορία, ανατρέξτε στην αναφορά από το Hackread καθώς και στην αρχική αναφορά από την Intel 471.
Θέλουμε να γνωρίζουμε τις απόψεις σας. Τι πιστεύετε γι’ αυτή την ιστορία; Πείτε μας στο τμήμα σχολίων παρακάτω!
Μην αφήνεις τη σύνδεσή σου εκτεθειμένη. Ασφαλίστε τη σύνδεσή σας τώρα και κάνε streaming ανώνυμα.



