Malwaren indsætter tilfældige pauser mellem hvert tegn for at slippe forbi bankernes adfærdsbaserede svindelfiltre.
Sikkerhedsforskere afdækkede i oktober 2025 en Android-trojaner ved navn Herodotus, der bevidst taster langsomt for at ligne et menneske. Målet er at omgå de adfærdsbaserede detektionssystemer, som mange banker bruger til at spotte automatiseret svindel.
Trojaneren blev dokumenteret af det hollandske sikkerhedsfirma ThreatFabric, og aktive kampagner er indtil videre set i Italien og Brasilien. Overlay-skabeloner tyder dog på, at bagmændene også har finansielle institutioner i USA, Storbritannien, Tyrkiet og Polen i sigtekornet, rapporterer The Hacker News.
Sådan efterligner Herodotus dine fingre
Det tekniske trick er både simpelt og effektivt. Når trojaneren indtaster tekst i en bank-app, splittes teksten op i enkelte tegn, og der lægges tilfældige forsinkelser mellem dem på mellem 300 og 3.000 millisekunder, skriver eSecurity Planet. Det svarer til pauser på 0,3 til 3 sekunder, tæt på hvordan et menneske reelt taster.
Adfærdsbaseret biometri er en teknologi, hvor banken løbende måler ting som tastehastighed, tryk og fingerbevægelser for at afgøre, om det er den rigtige bruger, der er ved tastaturet. Klassisk malware, der klasker en kode ind på et millisekund, falder let igennem. Langsomt, ujævnt input er langt sværere at fange.
Forskerne fra ThreatFabric vurderer, at teknikken netop er designet til at undgå den slags detektion. “En sådan tilfældiggørelse af forsinkelserne mellem tastetryk stemmer overens med, hvordan en bruger ville taste. Ved bevidst at forsinke inputtet med tilfældige intervaller forsøger aktørerne sandsynligvis at undgå at blive opdaget af rene adfærdsbaserede svindel-løsninger,” lyder forklaringen i firmaets analyse ifølge The Hacker News.
Bagmændene sælger værktøjet som en tjeneste
Herodotus markedsføres som Malware-as-a-Service, altså et betalingsværktøj for kriminelle uden egne udviklerkræfter, af en aktør der kalder sig K1R0, oplyser Security Affairs. Salget foregår på undergrundsfora.
Kodebasen har markante overlap med Brokewell, en Android-banktrojaner der første gang blev dokumenteret i april 2024. Herodotus er ikke en direkte videreudvikling, men snarere en variant, hvor dele af Brokewells kode er genanvendt sammen med de nye funktioner til at snyde svindeldetektion.
Distributionen sker via SMS-phishing, det såkaldte smishing, og sideloading, hvor ofrene installerer apps uden om Google Play. Typisk narres brugeren til at hente en dropper-app, der maskerer sig som Google Chrome under pakkenavnet “com.cd3.app”, inden selve trojaneren downloades og beder om adgang til Accessibility Service.
Accessibility Service er nøglen til alt
Det er her, den virkelige fare ligger. Accessibility Service er en Android-funktion, der oprindeligt er udviklet for at hjælpe brugere med handicap ved at give apps ret til at læse skærmindhold og udføre handlinger på vegne af brugeren. De samme rettigheder giver en trojaner adgang til at aflæse alt fra bankkoder til to-faktor-koder, der ruller ind via SMS.
Når først Herodotus har fået Accessibility-adgang, kan malwaren gennemføre overlay-angreb med falske login-skærme, opsnappe SMS-koder til to-faktor-godkendelse, aflæse lås-skærmens PIN eller mønster og installere yderligere APK-filer (Android-installationsfiler) på enheden, beskriver The Hacker News.
Fjernstyringen sker over MQTT-protokollen, der normalt bruges til IoT-enheder. Det gør trafikken sværere at spotte end klassiske command-and-control-kanaler baseret på webtrafik.
Derfor bør du tænke dig om, før du giver Accessibility-adgang
Grundreglen er enkel, men brydes hver dag: giv aldrig Accessibility Service-adgang til en app, du har installeret uden om Google Play. Legitime bank-apps og MitID beder aldrig om denne rettighed. Heller ikke en angivelig opdatering til Chrome, en pakke-sporingsapp fra en SMS eller en påstået “sikkerhedsopgradering” fra din bank.
Sikkerhedsfirmaet Zimperium, der har analyseret Herodotus, fremhæver netop kombinationen af menneskelignende inputtempo, overlay-angreb og fjernstyring som opskriften på fuld enhedsovertagelse, skriver firmaet i sin trussel-analyse. Med andre ord: den er designet til at ligne dig, indtil kontoen er tom.
For den enkelte bank-kunde koger valget ned til én ting. Kommer anmodningen om Accessibility-adgang fra andet end en verificeret app fra Google Play, så sig nej.