Вредонос ToxicPanda для Android расширился до 349 приложений и 167 команд
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Вредонос ToxicPanda для Android эволюционировал и теперь нацелен на 349 приложений и поддерживает 167 удалённых команд, сообщает компания Zimperium. Вредонос запрашивает VPN-разрешения, чтобы блокировать связь с Google Play перед установкой полезной нагрузки. Он также автоматизирует злоупотребление Android Debug Bridge для получения shell-доступа на заражённых устройствах.
Ключевые факты
- ToxicPanda 2.0 нацелен на 349 банковских, финансовых, криптовалютных и электронных кошельков в 16 странах.
- Вредонос поддерживает 167 удалённых команд и включает модуль сбора PIN-кодов для 140 финансовых и криптовалютных приложений.
- ToxicPanda 2.0 распространяется через бакеты Amazon AWS, сообщает Zimperium.
- Вредонос запрашивает VPN-разрешения, чтобы блокировать связь с Google Play и Google Play Services.
- ToxicPanda автоматизирует злоупотребление Android Wireless Debugging Bridge (ADB) для получения shell-доступа на заражённых устройствах.
Злоупотребление VPN-разрешениями
ToxicPanda 2.0 запрашивает VPN-разрешения для создания локального интерфейса, контролирующего сетевой трафик. Это позволяет вредоносу блокировать связь с Google Play и Google Play Services. Контроль на сетевом уровне позволяет вмешиваться в проверку приложений, обновления и связь с Play Protect. После получения VPN-разрешений ToxicPanda блокирует связь с Google Play перед извлечением и установкой полезной нагрузки. Затем вредонос запрашивает разрешения Accessibility Service для продолжения цепочки атаки.
Автоматизация ADB
ToxicPanda 2.0 включает функции автоматизации Android Wireless Debugging Bridge (ADB), обеспечивая shell-доступ. Используя Accessibility Services, вредонос включает параметры разработчика и активирует беспроводную отладку. Он извлекает шестизначный код сопряжения ADB и порт, затем подключается к локальному сервису ADB устройства. Команда 'autoBoot' определяет производителя устройства и запускает OEM-специфичные настройки автозапуска для сохранения персистентности. Это обходит защиту от расхода батареи на устройствах Xiaomi, OPPO, Vivo, Samsung и Huawei.
Фишинг и сбор PIN-кодов
ToxicPanda 2.0 использует фишинговые оверлеи для 349 банковских, финансовых, криптовалютных и электронных кошельков. Оверлеи невидимы для жертв, что позволяет вредоносу перехватывать касания в целевых приложениях. Отдельный модуль сбора PIN-кодов нацелен на 140 финансовых и криптовалютных приложений и может динамически обновлять список целей. ToxicPanda подделывает экран блокировки Android для сбора PIN-кодов, графических ключей и паролей. Некоторые проанализированные образцы использовали поддельные экраны обновления системы для сокрытия вредоносной активности.
2 источника
Вредонос ToxicPanda для Android расширился до 349 приложений и 167 команд



