En ny Android-skadevare bruker telefonen din som proxy
Cybersikkerhetsforskere har avdekket en sofistikert ny trussel kalt Mirax Android RAT, en ekstern tilgangstrojaner som stille og rolig har nådd over 220 000 brukere gjennom annonser på Metas plattformer, inkludert Facebook og Instagram. Det som gjør Mirax særlig bemerkelsesverdig er ikke bare omfanget, men hva den gjør etter at den er installert: den gjør infiserte Android-enheter om til noder i et SOCKS5-proxynetterk, og gjør i praksis vanlige smarttelefoner til verktøy som videreformidler kriminell internetttrafikk.
Hvis du noen gang har klikket på en mobilannonse og blitt bedt om å installere en app utenfor den offisielle Google Play-butikken, er denne trusselen relevant for deg.
Hva er et SOCKS5-proxy-botnet, og hvorfor bygger kriminelle slike?
For å forstå hvorfor Mirax er farlig, er det nyttig å forstå hva SOCKS5-proxyer er og hvorfor de er verdifulle for nettkriminelle.
En SOCKS5-proxy er en type internettrelé som ruter nettverkstrafikk gjennom en mellomenhet. Det finnes legitime bruksområder: bedrifter bruker proxyer til nettverksadministrasjon, og personvernbevisste brukere ruter av og til trafikk gjennom betrodde servere for å skjule IP-adressene sine. SOCKS5 er fleksibelt og raskt, noe som gjør det attraktivt for både legitime og ondsinnede formål.
Kriminelle setter imidlertid pris på proxynetteverk av én spesifikk grunn: anonymitet. Når angripere ruter aktiviteten sin gjennom tusenvis av kompromitterte smarttelefoner, blir det nesten umulig å spore deres virkelige plassering og identitet. Hver infisert enhet fungerer som et trinn på veien. Etterforskere som følger sporet etter et nettangrep, kan ende opp med å peke på en uskyldig persons telefon i et annet land, i stedet for den faktiske angriperen.
Dette er også grunnen til at botnet-baserte proxynetterk er kommersielt verdifulle i kriminelle markeder. Operatørene kan leie ut tilgang til disse nettverkene og gi andre kriminelle aktører en distribuert og stadig fornyet pool av bolig-IP-adresser som fremstår som langt mer legitime enn datasentertjenere, som vanligvis flagges av sikkerhetssystemer.
Mirax RAT ser ut til å være utformet for å bygge nettopp denne typen infrastruktur, samtidig som den stjeler personlige data fra infiserte enheter.
Hvordan Mirax spres gjennom Meta-annonsering
Spredningsmekanismen for Mirax er verdt å undersøke nøye, fordi den utnytter noe de fleste brukere har blitt komfortable med: annonser i sosiale medier.
Forskere fant at Mirax nådde sine over 220 000 ofre gjennom ondsinnede annonser som kjørte på Metas plattformer. Disse annonsene ledet sannsynligvis brukere til å laste ned applikasjoner utenfor offisielle appbutikker, en teknikk kjent som sidelasting. Androids åpne arkitektur lar brukere installere apper fra tredjepartskilder, en funksjon som skadevaredistributører konsekvent utnytter.
Bruken av betalt annonsering for å distribuere skadevare gjenspeiler et bredere skifte i måten nettkriminelle opererer på. I stedet for utelukkende å basere seg på phishing-e-poster eller kompromitterte nettsteder, investerer trusselaktører nå i legitim annonseinfrastruktur for å nå store målgrupper raskt og overbevisende. En godt utformet annonse kan virke troverdig, særlig når den vises ved siden av innhold fra venner og familie.
Meta har systemer på plass for å oppdage og fjerne ondsinnede annonser, men omfanget av annonseplattformen betyr at noen kampanjer uunngåelig slipper igjennom før de oppdages.
Hva dette betyr for deg
Hvis du bruker en Android-enhet og jevnlig samhandler med annonser i sosiale medier, er Mirax-kampanjen en direkte påminnelse om flere praktiske risikoer.
For det første kan enheten din bli kompromittert uten at du vet om det, og brukes til å fasilitere kriminell aktivitet. Å være del av et botnet gir ikke nødvendigvis åpenbare symptomer. Telefonen din kan bli litt varmere eller tømme batteriet raskere, men mange brukere vil ikke legge merke til dette, eller vil tilskrive tegnene til noe annet.
For det andre er målene som kriminelle proxynetterk tjener – spesifikt å maskere trafikk og skjule identitet på nett – de samme målene som forbrukere legitimt forfølger gjennom VPN-er og personvernverktøy. Den avgjørende forskjellen er samtykke og sikkerhet. En legitim VPN ruter din egen trafikk gjennom en betrodd, kryptert server du selv har valgt. Et botnet ruter andres kriminelle trafikk gjennom enheten din uten ditt viten, og utsetter deg for potensiell juridisk granskning samtidig som det forbruker båndbredde og data.
For det tredje betyr det ikke at applikasjonene er trygge selv om du støter på annonser for dem på sosiale medieplattformer. Kilden til en annonse garanterer ikke legitimiteten til det som annonseres.
Konkrete tiltak for å beskytte Android-enheten din
Å beskytte seg mot trusler som Mirax krever ikke teknisk ekspertise, men det krever konsekvente vaner.
- Installer kun apper fra Google Play Store. Unngå sidelasting av applikasjoner som fremmes via annonser, lenker i meldinger eller tredjepartsnettsteder, uansett hvor legitime de ser ut.
- Gjennomgå apptillatelser nøye. En lommelykteapp trenger ikke tilgang til kontaktene dine eller muligheten til å kjøre bakgrunnsnettverkstjenester. Overdrevne tillatelser er et advarselstegn.
- Hold operativsystemet og appene oppdatert. Sikkerhetsoppdateringer lukker sårbarheter som skadevare utnytter.
- Bruk anerkjent mobilsikkerhetsprogramvare. Flere veldokumenterte sikkerhetsapplikasjoner kan oppdage kjente skadefamilier og flagge mistenkelig atferd.
- Vær skeptisk til mobilannonser som fremmer nedlasting av apper. Hvis en annonse presser deg mot en installasjon, verifiser appen gjennom offisielle kanaler før du fortsetter.
- Overvåk dataforbruket ditt. Uforklarlige topper i bakgrunnsdataforbruk kan indikere at enheten din brukes til formål du ikke har godkjent.
Mirax Android RAT er et tydelig eksempel på hvordan kriminelle operasjoner har modnet for å utnytte hverdagslige digitale vaner i stor skala. Å forstå hvordan disse angrepene fungerer er det første steget mot å ta valg som holder enheten din, dataene dine og internettforbindelsen din genuint i dine egne hender.

, fjernaksess-enheter brukt av [SonicWall-kunder](/en/uta0533-hackers-exploit-sonicwall-sma-zero-days), og til og med hverdagslig produktivitetsprogramvare gjennom [Microsoft Office-sårbarheter](/en/active-attacks-exploit-microsoft-office-zero-day-cve-2024-38200). Ingen av disse verktøyene er eksotiske eller uvanlige, de er nøyaktig den typen programvare en SMBs ansatte bruker daglig. Denne fortroligheten er nettopp det som gjør dem attraktive mål: angripere vet at små bedrifter er avhengige av denne programvaren og ofte mangler ressursene til å oppdatere raskt eller overvåke for utnyttelsesforsøk.
Det gjennomsnittlige utnyttelsesvinduet på 9 dager forsterker problemet. For en virksomhet uten automatisert oppdateringshåndtering eller trusselovervåking, kan ni dager gå før noen i det hele tatt legger merke til at noe er galt, enn si anvender en rettelse.
## Kostnaden ved å være uforberedt
Feilraten på 60 % innen 18 måneder er et dystert tall, men det gjenspeiler en forutsigbar kjede av konsekvenser. Et vellykket brudd kan bety stjålne kundedata, forstyrret drift, regulatoriske bøter og omdømmeskade som driver kunder bort. For en SMB som opererer med små marginer, kan enhver av disse belastningene være vanskelig å absorbere. Kombinert viser de seg ofte å være fatale.
Dette er grunnen til at rammeverk for cyberresiliens vektlegger å kombinere flere lag med beskyttelse i stedet for å stole på et enkelt forsvar. Ikke noe enkelt verktøy, inkludert antivirusprogramvare eller en brannmur, kan fullt ut stoppe en zero-day-utnyttelse på egen hånd, siden sårbarheten per definisjon er ukjent inntil den brukes. Resiliens kommer fra å begrense hvor langt en angriper kan bevege seg når de først er inne, og fra å kunne oppdage og gjenopprette seg raskt.
Praktiske lag som SMB-er realistisk kan ta i bruk, inkluderer nettverkssegmentering for å begrense enhver inntrenging, krypterte tilkoblinger som en bedrifts-VPN for å beskytte data under overføring og redusere eksponering av interne systemer mot det åpne internett, endepunktskryptering for å beskytte data selv om en enhet kompromitteres, regelmessige og testede sikkerhetskopier, og en dokumentert hendelsesresponsplan slik at ansatte vet hva de skal gjøre i de første timene etter at et angrep oppdages. Å holde programvare oppdatert forblir også essensielt, siden selv om zero-days utnytter ukjente svakheter, lukker rask oppdatering eksponeringsvinduet så snart en rettelse utgis, som sett i de raske nødtiltakene som ble utstedt for [Chrome zero-day-utnyttelser](/en/google-issues-urgent-patch-for-chrome-zero-day-exploit).
## Hva dette betyr for deg
Hvis du driver eller administrerer IT for en liten eller mellomstor bedrift, er ikke konklusjonen å få panikk over zero-days spesifikt, siden ingen organisasjon kan forutsi hvilken ukjent svakhet som blir utnyttet neste gang. Konklusjonen er å redusere din samlede eksponering og bygge resiliens slik at når et angrep først skjer, blir det ikke en eksistensiell trussel.
Start med å identifisere hvilken programvare og hvilke tjenester som er mest eksponert mot internett, siden disse vanligvis er de første målene i zero-day-kampanjer. Sørg for at teamet ditt mottar sikkerhetsoppdateringer raskt i stedet for å utsette dem for bekvemmelighetens skyld. Bruk krypterte tilkoblinger for fjernarbeid og sensitive dataoverføringer. Og aller viktigst, ha en gjenopprettingsplan testet før du trenger den, ikke improvisert under en krise.
## Å bygge resiliens før neste zero-day
Statistikken er nøktern, men den peker også mot en klar vei videre. SMB-cyberresiliens krever ikke budsjetter på bedriftsnivå, den krever bevisst, lagdelt planlegging: kryptert kommunikasjon, segmenterte nettverk, oppdaterte sikkerhetskopier og en responsplan alle forstår. Virksomheter som behandler disse som pågående praksiser i stedet for engangsprosjekter, er langt bedre posisjonert til å overleve et angrep enn de som håper at flaksen holder.
Zero-day-utnyttelser vil fortsette å dukke opp fordi programvare aldri vil være perfekt sikker. Virksomhetene som klarer seg gjennom dem, er de som antok at et angrep var et spørsmål om når, ikke hvis, og forberedte seg deretter.](/api/img?p=articles%2F7455%2Fimage-0.jpg&w=640)


