Tijdens de installatie van de malware worden nietsvermoedende gebruikers doorverwezen naar het menu met toegankelijkheidsopties. Hier moeten ze de app toestemming geven om het systeem te bedienen. Dit stelt de hackers in staat om niet alleen de activiteiten op de telefoon te bekijken, maar ook het apparaat naar wens te bedienen. Bovendien kunnen de hackers een overlay tonen: een paneel dat de huidige app weergave verbergt.
In de praktijk proberen de criminelen de geopende app zo goed mogelijk na te bootsen, in de hoop dat gebruikers vervolgens hun bankgegevens of andere persoonlijke gegevens invoeren. Deze gegevens worden dan misbruikt om het slachtoffer op te lichten. Verder kan de Antidot-malware gebruikt worden voor Command-and-Control-aanvallen, waarbij hackers het apparaat volledig kunnen overnemen. Dit betekent dat ze bijvoorbeeld de camera’s kunnen activeren en de acties op het scherm kunnen vastleggen.
De Antidot-malware bevat ook een SOS-commando, zo ontdekten onderzoekers van Cyble. Dit commando stelt de malware in staat om op elk gewenst moment van het apparaat te worden verwijderd. Wanneer hackers het SOS-commando versturen, krijgt de gebruiker een scherm te zien om de app te verwijderen, en stopt de malware alle verdere communicatie met het apparaat. Vermoedelijk wordt dit commando gebruikt als per ongeluk een ‘ongewenst’ apparaat is geïnfecteerd, bijvoorbeeld een apparaat uit een ander taalgebied.
De malware toont een Google Play-paneel in meerdere talen, waaronder Duits, Engels, Frans, Portugees, Roemeens, Russisch en Spaans. Het is echter niet duidelijk of de malware ook gericht is op Nederlandstalige gebruikers.
187
• 0