Зловредният софтуер Godfather се завръща с нова тактика

Godfather, нова версия на Android зловреден софтуер, използва виртуализация за незабележима кражба на банкови данни от реални приложения. Zimperium разкрива детайли за мащабната заплаха.

Нова и значително по-усъвършенствана версия на Android зловредния софтуер Godfather използва виртуализация, за да създава изолирана среда върху смартфоните и така шпионира в реално време банкови приложения, краде идентификационни данни и манипулира финансови трансакции — без потребителят да заподозре нищо.

Според експерти от Zimperium, които първи анализираха заплахата, тази версия на Godfather вече таргетира над 500 приложения за банкиране, криптовалути и електронна търговия по цял свят. Новата техника позволява на зловредния софтуер да „пуска“ легитимни приложения в контролирана среда, като същевременно ги наблюдава и контролира, използвайки Android функции като StubActivity, виртуална файлова система и фалшиви системни прозорци.

Как работи атаката?

Зловредният софтуер пристига под формата на APK файл, съдържащ вграден двигател за виртуализация (използван от проекти с отворен код като VirtualApp и Xposed). След като се инсталира, Godfather сканира устройството за целеви приложения и ги вкарва във виртуална среда.

Когато потребителят стартира своето банково приложение, всъщност то се отваря вътре във виртуалната рамка, контролирана от атакуващия. Потребителят вижда напълно реалистичен интерфейс, но зловредният код е в състояние да записва всичко — от пароли и ПИН кодове до действия по екрана и отговори от сървъра на банката.

Възможности за контрол и кражба

Godfather използва и фалшиви съобщения, като например фалшив екран за „актуализация“ или „проблем с връзката“, докато тайно изпраща събраната информация към команден сървър и изпълнява команди от операторите си: отключване на устройството, стартиране на приложения, осъществяване на трансакции.

Сред установените компоненти са:

  • Telegram 2 – троянец за постоянен достъп, маскиран като Telegram ъпдейт.

  • Root Troy V4 – бекдор, който позволява дистанционно изпълнение на команди.

  • InjectWithDyld – инструмент за инжектиране в паметта на други приложения.

  • XScreen – кейлогър и шпионски модул за запис на екрана и клипборда.

  • CryptoBot – крадец на криптовалутни портфейли, таргетиращ над 20 платформи.

Еволюция на заплахата

Godfather е известен още от 2021 г., но новият му вариант демонстрира качествен скок в сложността и прикритието. Докато предишни версии използваха фалшиви HTML прозорци, днес зловредният код действа директно вътре в легитимното приложение — в реално време и с пълен контрол върху взаимодействието.

Макар настоящата кампания да е фокусирана върху турски банки, експертите предупреждават, че други оператори на Godfather могат да активират различни списъци с цели по региони.

Как да се защитим?

Потребителите на Android трябва да бъдат особено внимателни и да:

  • Изтеглят приложения само от Google Play или официални източници;

  • Проверяват исканите разрешения при инсталиране;

  • Поддържат Google Play Protect включен;

  • Избягват изтегляне на непознати APK файлове.

С нарастващата употреба на Android устройства в бизнеса, все повече зловреден софтуер ще бъде насочен към мобилната среда. Godfather е поредният сигнал, че киберсигурността при мобилните платформи трябва да бъде приоритет както за индивидуалните потребители, така и за организациите.

По материали от Интернет

Подобни

Компрометирани линкове на CPUID разпространяват троянци
14.04.2026
cpuid
Компрометирана актуализация на Smart Slider 3 Pro
14.04.2026
wordpress
Нулев ден в Adobe Reader
14.04.2026
adobe-logo
Фишинг атаки с фалшиви iCloud известия
13.04.2026
Fraud Awareness Week- insider
Китайска група ускорява ransomware атаките до часове
9.04.2026
china
Drift Protocol: Атака, изграждана с месеци
7.04.2026
ddos attack-5338472_1280

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.