WAŻNE
TERAZ

Kobiety z Bieszczad są przerażone. Słowa Tuska mocno zabolały

Podszywają się pod Starlink. Tworzą koparki kryptowalut

Badacze Kaspersky opisali BeatBanker: złośliwe oprogramowanie na Androida, które udaje aplikację Starlink i po jej zainstalowaniu potrafi przejść przez zabezpieczenia systemu, by przejąć kontrolę nad smartfonem.

CANADA - 2026/02/06: In this photo illustration, the Starlink logo is seen displayed on a smartphone screen. (Photo Illustration by Thomas Fuller/SOPA Images/LightRocket via Getty Images)Aplikacja Starlink na celowniku oszustów
Źródło zdjęć: © GETTY | SOPA Images
Michał Mielnik

W kampanii nazwanej BeatBanker cyberprzestępcy wykorzystują strony podszywające się pod oficjalny sklep Google Play. Użytkownik widzi aplikację podobną do Starlink, ale nazwaną "Star Link". Jak opisano w materiale opublikowanym na dobreprogramy.pl, w tle do pamięci urządzenia trafia złośliwy kod DEX, co ma utrudniać jego wykrycie.

Jak działa fałszywa aplikacja Starlink i malware BeatBanker?

BeatBanker rozchodzi się jako pakiet APK i używa natywnych bibliotek Androida do odszyfrowania oraz uruchomienia ukrytego kodu DEX bezpośrednio w pamięci. Przed startem sprawdza też środowisko, by upewnić się, że nie jest analizowany.

Tak zbroi się polskie wojsko. Technologie z krajowych fabryk

Gdy przejdzie kontrolę, wyświetla fałszywy ekran aktualizacji Sklepu Play i wyłudza zgody na instalację kolejnych elementów.

Strona podszywająca się pod sklep Google Play
Strona podszywająca się pod sklep Google Play © Kaspersky

Po instalacji złośliwa aktywność nie uruchamia się od razu. Według opisu Kaspersky malware celowo zwleka z działaniem, aby nie wzbudzać podejrzeń. Nietypowy ma być również sposób utrzymania się w systemie: program stale odtwarza prawie niesłyszalne nagranie, żeby proces pozostawał aktywny. "Komponent KeepAliveServiceMediaPlayback zapewnia ciągłe działanie, inicjując nieprzerwane odtwarzanie przez MediaPlayer" - wyjaśnia Kaspersky w raporcie.

Kaspersky wskazuje, że najnowsza wersja BeatBanker zamiast modułu bankowego wdraża trojana zdalnego dostępu BTMOB RAT, co oznacza szeroką kontrolę nad telefonem. Według badaczy malware potrafi też kraść dane logowania i manipulować transakcjami kryptowalut, a także wykorzystywać zasoby urządzenia do ukrytych działań w tle.

Proces wydobycia kryptowaluty Monero na zainfekowanym telefonie
Proces wydobycia kryptowaluty Monero na zainfekowanym telefonie © Kaspersky

W raporcie opisano również użycie zmodyfikowanej koparki XMRig 6.17.0 dla urządzeń ARM do wydobycia kryptowaluty Monero. Złośliwe oprogramowanie łączy się z pulami kontrolowanymi przez atakujących przez szyfrowane TLS, a gdy pojawiają się problemy z przejściem pod adres, przełącza się na proxy. Wysyła też przez Firebase Cloud Messaging m.in. dane o baterii i temperaturze, aby włączać lub wyłączać kopanie, gdy urządzenie mogłoby się zbyt mocno nagrzać i wzbudzić podejrzenia.

Misja AI
Misja AI © Cyfrowi Bezpieczni
Wybrane dla Ciebie
Łazik odkrywa rubiny i szafiry na Marsie? Jest tylko jedno "ale"
Łazik odkrywa rubiny i szafiry na Marsie? Jest tylko jedno "ale"
Meteoryt przebił dach domu w Teksasie. NASA o serii "ognistych kul"
Meteoryt przebił dach domu w Teksasie. NASA o serii "ognistych kul"
Pierwszy w historii transport antymaterii. Przełom naukowy w CERN
Pierwszy w historii transport antymaterii. Przełom naukowy w CERN
Pechowe zakończenie lotu. Boeing zjechał z pasa tuż po lądowaniu
Pechowe zakończenie lotu. Boeing zjechał z pasa tuż po lądowaniu
Atak na porty Rosji. Czy Bałtyk staje się nowym frontem?
Atak na porty Rosji. Czy Bałtyk staje się nowym frontem?
Zniknie 13 mln ton gazu. Globalny rynek odczuje mocny wstrząs
Zniknie 13 mln ton gazu. Globalny rynek odczuje mocny wstrząs
Odcięli ich od F-35. Druga armia NATO kupiła myśliwce gdzie indziej
Odcięli ich od F-35. Druga armia NATO kupiła myśliwce gdzie indziej
Te ptaki rządzą ruchem w Warszawie. Nurogęsi znów powędrują do Wisły
Te ptaki rządzą ruchem w Warszawie. Nurogęsi znów powędrują do Wisły
Statek, który przywiózł nadzieję. Powrót "Sobieskiego" do Polski
Statek, który przywiózł nadzieję. Powrót "Sobieskiego" do Polski
Świat patrzy na Koreę. Nowy myśliwiec KF-21 kontra F-35 w walce o niebo
Świat patrzy na Koreę. Nowy myśliwiec KF-21 kontra F-35 w walce o niebo
Polskie zakupy broni. Dwa kraje odpowiadają za 90 proc. importu
Polskie zakupy broni. Dwa kraje odpowiadają za 90 proc. importu
Wkrótce start pierwszej polskiej elektrowni na Bałtyku. Wydano 500 zgód
Wkrótce start pierwszej polskiej elektrowni na Bałtyku. Wydano 500 zgód
NIE WYCHODŹ JESZCZE! MAMY COŚ SPECJALNIE DLA CIEBIE 🎯