Kaspersky varoittaa uusien Android-laitteiden laiteohjelmistoihin esiasennettujen takaporttien paluusta, mukaan lukien Keenadu ja useat Triadan variantit. Kasperskyn ratkaisut estivät vuonna 2025 yhteensä 14 059 465 mobiilihyökkäystä, keskimäärin 1,17 miljoonaa kuukaudessa.
Tiedot tulevat Kaspersky-tietoturvaverkko (KSN), käyttäjien nimettömästi ylläpitämä maailmanlaajuinen uhkatiedusteluanalyysiverkosto. Kaspersky täsmentää, että heidän tilastollista menetelmäänsä on päivitetty vuoden 2025 kolmannesta neljänneksestä lähtien, mikä voi tehdä luvuista vertailukelvottomia aiempiin julkaisuihin verrattuna – lukuun ottamatta asennuspakettien tilastoja, jotka lasketaan edelleen alkuperäistä menetelmää käyttäen. Julkaisijan markkinointiviestinnässä esitetyt edistymisluvut voivat siksi poiketa ensisijaisen raportin tiedoista.
Mobiilipankkitroijalaisten ensisijainen tehtävä on varastaa kirjautumistietoja: verkkopankkipalveluiden, sähköisten maksujärjestelmien ja luottokorttitietojen tunnisteita. Vaikka mainosohjelmat ovat edelleen yleisin uhka määrältään – ja muodostavat 62 % kaikista löydöksistä vuoteen 2025 mennessä – pankkitroijalaisten ja vakoiluohjelmien kohtaaminen merkittävin kasvu. IT-päälliköille, jotka hallinnoivat mobiililaitekantoja yritysympäristöissä, kasvavan varianttien määrän ja jakeluvektorien laajenemisen konvergenssi edustaa mitattavissa olevaa hyökkäyspinnan heikkenemistä.
Mamont hallitsee rankingia, Coper etenee vahvasti
Mamont- ja Creduz-perheet muodostavat suurimman osan hyökkäysmäärästä: Mamont edustaa 49,8 % %:tä uusista havaituista pankkitroijalaispaketeista ja Creduz 22,5 % %:tä. Pankkihyökkäysten rankingissa Mamont-variantit ovat kuusi kymmenestä kärkisijasta, ja .da-varianttien (+14,79 prosenttiyksikköä) ja .db-varianttien (+13,29 pistettä) kasvu on dramaattista vuoteen 2024 verrattuna. Myös Coper.c:n hyökkäysten kohteena olevien käyttäjien määrä kasvoi merkittävästi 7,19:stä %:stä 9,65:een %:ään, ja se on alueellisissa tiedoissa listattu Turkin hallitsevaksi kannaksi – levitettynä Hqwar-dropperin kautta.
Havaittujen pankkiasennuspakettien määrän kasvu 255 090:een vahvistaa variantteihin perustuvan jakelustrategian. Suuren määrän erillisten APK-tiedostojen tuottaminen antaa kyberrikollisille mahdollisuuden ylikuormittaa allekirjoituspohjaisia tunnistusmoottoreita ja pidentää altistumisaikaa ennen neutralointia. Kasperskyn haittaohjelmien analysointitiimin johtaja Anton Kivva tekee suoran taloudellisen johtopäätöksen: "Ottaen huomioon yksilöllisten haittaohjelmien määrän kasvun, voimme päätellä, että nämä hyökkäykset tuottavat kyberrikollisille merkittäviä voittoja."“
Alueelliset tiedot vahvistavat, että kannat sopeutuvat paikallisiin olosuhteisiin. Intiassa Rewardsteal-variantit ovat vallitsevia, ja niillä on yli 90 maantieteellistä keskittymää %-kantaan. Ne kohdistavat toimintansa maksutietoihin väärennettyjen palkitsemisohjelmien varjolla. Saksassa proxy-troijalainen piilotettiin sovellukseen, joka jäljitteli kansallisen supermarketketjun alennuspalvelua. Brasiliassa Pylcasa-hyökkääjät ohjaavat käyttäjät tietojenkalastelu- tai laittomille uhkapelisivustoille.
Keenadu ja Triada: laiteohjelmiston takaovet
Vaikein uhka neutraloida, kuten dokumentoi Kaspersky 2025, ei leviä sovellusvektoreiden kautta, vaan se integroidaan Android-laitteiden laiteohjelmistoon ennen niiden julkaisua. Triada-perhe ja Keenadu-takaovi, joka löydettiin vuoden 2025 viimeisellä neljänneksellä, ovat sen aktiivisimpia edustajia. Triada esiintyy kolme kertaa hyökkäysten kohteena olevien käyttäjien määrän perusteella 20 yleisimmän mobiilihaittaohjelman joukossa, mukaan lukien variantti (.fe), jonka määrä kasvoi 0,04 %:stä 9,84 %:hen vuosien 2024 ja 2025 välillä – suurin nousu rankingissa.
Keenadulla on erityisen aggressiivinen arkkitehtuuri. Haitallinen koodi ruiskutetaan `libandroid_runtime.so`-kirjastoon, joka on Android Java -suoritusympäristön ydinkirjasto, jolloin se voi käyttää minkä tahansa laitteella käynnissä olevan sovelluksen osoiteavaruutta. Sen haitalliset moduulit ladataan dynaamisesti ja niitä voidaan päivittää etänä, minkä ansiosta se voi kehittyä tartunnan jälkeen käyttäjän vuorovaikutuksesta riippumatta. Havaittuihin toimiin kuuluvat mainosten näyttökertojen manipulointi, muiden sovellusten bannerien näyttäminen ja hakukyselyiden kaappaaminen – mutta sen todellinen toiminnallinen laajuus on teoriassa rajaton.
Toimenpiteet ovat rakenteellisesti rajallisia. Laitteiden tehdasasetusten palautus ei riitä poistamaan laiteohjelmistoon esiasennettua takaporttia. Ainoa dokumentoitu menetelmä on tarkistaa valmistajalta saatavilla oleva laiteohjelmistopäivitys ja sen jälkeen analysoida täysin uusi laiteohjelmisto sen varmistamiseksi, ettei se itse ole vaarantunut. Tämä toimenpide edellyttää laitteen elinkaaren hallintakäytäntöä, jota harvoilla organisaatioilla on henkilökohtaisille laitteilleen BYOD-kontekstissa.
IT-tiimeille kahden erillisen vektorin – ladattavien troijalaisten ja esiasennettujen – yhdistyminen takaovet – puolustusstrategiat. Perinteiset MDM-käytännöt, jotka keskittyvät sovellusasennusten valvontaan ja käyttöjärjestelmäpäivitysten hallintaan, ovat tehokkaita ensimmäistä vektoria vastaan, mutta tehottomia toista vastaan. Tässä yhteydessä laitteiston toimitusketjun jäljitettävyydestä tulee tärkeä osa päätepisteiden tietoturvakäytäntöä.
Pankkitroijalaisiin liittyvien ainutlaatuisten APK-tiedostojen määrän kasvu osoittaa myös, että pelkästään staattisiin allekirjoituksiin perustuvat tunnistusratkaisut menettävät tehokkuuttaan. Tietoturvaviranomaisille mobiilien EDR-ratkaisujen kyky havaita poikkeavaa suorituskäyttäytymistä – maksutietojen käyttö, OTP-koodien sieppaaminen, kommunikointi komento- ja ohjauspalvelimien kanssa – varianttiallekirjoituksesta riippumatta on tulossa tärkeimmäksi erottavaksi tekijäksi mobiilitietoturvatyökaluja arvioitaessa.








