Για πρώτη φορά στην ιστορία των κακόβουλων λογισμικών που στοχεύουν συσκευές Android, ένα τέτοιο λογισμικό δεν περιορίζεται αποκλειστικά στην κλοπή δεδομένων, αλλά αξιοποιεί τη γενετική τεχνητή νοημοσύνη (Generative AI) κατά τη διαδικασία εκτέλεσής του.
Ερευνητές στον τομέα της κυβερνοασφάλειας ανακάλυψαν το PromptSpy, ένα καινοτόμο κακόβουλο λογισμικό. Αυτό το malware εκμεταλλεύεται το ίδιο μοντέλο τεχνητής νοημοσύνης, το Gemini, το οποίο είναι προσβάσιμο σε εκατομμύρια χρήστες, προκειμένου να χειραγωγεί διακριτικά τις συσκευές τους. Οι λειτουργίες του περιλαμβάνουν την καταγραφή της οθόνης, την παρακολούθηση της δραστηριότητας των χρηστών, καθώς και την παρεμπόδιση της απεγκατάστασής του.
Αυτό αποτελεί το δεύτερο κακόβουλο λογισμικό που ενσωματώνει τεχνητή νοημοσύνη και εντοπίζεται από την εταιρεία κυβερνοασφάλειας ESET εντός διαστήματος μικρότερου του ενός έτους. Το γεγονός αυτό υποδηλώνει σαφώς ότι η τεχνητή νοημοσύνη έχει πλέον ενταχθεί δυναμικά στο οπλοστάσιο των κυβερνοεγκληματιών.
Οι επιτιθέμενοι χρησιμοποιούν συγκεκριμένες προτροπές (prompts) προς ένα μοντέλο τεχνητής νοημοσύνης, ειδικότερα το Gemini, με σκοπό την κακόβουλη χειραγώγηση των συσκευών.
Το νέο κακόβουλο λογισμικό ονομάζεται PromptSpy – Πώς μπορούν να προστατευτούν οι χρήστες
Τι κάνει το νέο κακόβουλο λογισμικό
Το εν λόγω κακόβουλο λογισμικό διαθέτει τη δυνατότητα καταγραφής δεδομένων, παρεμπόδισης των προσπαθειών απεγκατάστασης, συλλογής πληροφοριών σχετικά με τη συσκευή, λήψης στιγμιότυπων οθόνης, καταγραφής της δραστηριότητας του χρήστη, καθώς και άλλων παρόμοιων λειτουργιών.
Το κακόβουλο λογισμικό φέρει το όνομα και το εικονίδιο της Morgan Chase, υποδηλώνοντας ότι πιθανώς προσπαθεί να υποδυθεί την εν λόγω τράπεζα για να εξαπατήσει τους χρήστες.
Παρότι η γενετική τεχνητή νοημοσύνη χρησιμοποιείται μόνο σε σχετικά μικρό μέρος, συγκεκριμένα στο τμήμα που αφορά την επίτευξη ανθεκτικότητας, η συμβολή του Gemini είναι κρίσιμη. Το Gemini χρησιμοποιείται για να παρέχει στο PromptSpy αναλυτικές οδηγίες σχετικά με το πώς να «κλειδώσει» την κακόβουλη εφαρμογή. Αυτό σημαίνει ότι την καρφιτσώνει στη λίστα των πρόσφατων εφαρμογών, αποτρέποντας έτσι την εύκολη διαγραφή ή τον τερματισμό της. Η χρήση της τεχνητής νοημοσύνης και η σχετική προτροπή είναι προκαθορισμένα στον κώδικα του PromptSpy και δεν μπορούν να τροποποιηθούν από εξωτερικούς παράγοντες.
Η διανομή του PromptSpy πραγματοποιείται μέσω μιας εξειδικευμένης ιστοσελίδας, καθώς το λογισμικό δεν έχει διατεθεί ποτέ επίσημα στο Google Play Store.
Ως συνεργάτης, η ESET κοινοποίησε τα ευρήματά της. Οι χρήστες προστατεύονται αυτόματα από γνωστές εκδόσεις μέσω του Google Play Protect, το οποίο είναι ενεργοποιημένο από προεπιλογή σε συσκευές Android που διαθέτουν Google Play Services.
Δεδομένου ότι το PromptSpy παρεμποδίζει την απεγκατάσταση μέσω της επικάλυψης αόρατων στοιχείων στην οθόνη, ο μόνος τρόπος για την αφαίρεσή του είναι η εκκίνηση της συσκευής σε ασφαλή λειτουργία. Κατά την ασφαλή λειτουργία, οι εφαρμογές τρίτων κατασκευαστών απενεργοποιούνται, γεγονός που επιτρέπει την κανονική απεγκατάστασή τους χωρίς εμπόδια.
Αφού το τηλέφωνο επανεκκινήσει σε ασφαλή λειτουργία, ο χρήστης μπορεί να μεταβεί στις ρυθμίσεις της συσκευής, συγκεκριμένα στην ενότητα «Εφαρμογές», να εντοπίσει την εφαρμογή με την ονομασία «Morgan Chase» (ή παρόμοια) και να την απεγκαταστήσει χωρίς περαιτέρω εμπόδια.