mimile
На главную

Вредонос ToxicPanda для Android расширился до 349 приложений и 167 команд

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Вредонос ToxicPanda для Android расширился до 349 приложений и 167 команд

Вредонос ToxicPanda для Android эволюционировал и теперь нацелен на 349 приложений и поддерживает 167 удалённых команд, сообщает компания Zimperium. Вредонос запрашивает VPN-разрешения, чтобы блокировать связь с Google Play перед установкой полезной нагрузки. Он также автоматизирует злоупотребление Android Debug Bridge для получения shell-доступа на заражённых устройствах.

Ключевые факты

  • ToxicPanda 2.0 нацелен на 349 банковских, финансовых, криптовалютных и электронных кошельков в 16 странах.
  • Вредонос поддерживает 167 удалённых команд и включает модуль сбора PIN-кодов для 140 финансовых и криптовалютных приложений.
  • ToxicPanda 2.0 распространяется через бакеты Amazon AWS, сообщает Zimperium.
  • Вредонос запрашивает VPN-разрешения, чтобы блокировать связь с Google Play и Google Play Services.
  • ToxicPanda автоматизирует злоупотребление Android Wireless Debugging Bridge (ADB) для получения shell-доступа на заражённых устройствах.

Злоупотребление VPN-разрешениями

ToxicPanda 2.0 запрашивает VPN-разрешения для создания локального интерфейса, контролирующего сетевой трафик. Это позволяет вредоносу блокировать связь с Google Play и Google Play Services. Контроль на сетевом уровне позволяет вмешиваться в проверку приложений, обновления и связь с Play Protect. После получения VPN-разрешений ToxicPanda блокирует связь с Google Play перед извлечением и установкой полезной нагрузки. Затем вредонос запрашивает разрешения Accessibility Service для продолжения цепочки атаки.

Автоматизация ADB

ToxicPanda 2.0 включает функции автоматизации Android Wireless Debugging Bridge (ADB), обеспечивая shell-доступ. Используя Accessibility Services, вредонос включает параметры разработчика и активирует беспроводную отладку. Он извлекает шестизначный код сопряжения ADB и порт, затем подключается к локальному сервису ADB устройства. Команда 'autoBoot' определяет производителя устройства и запускает OEM-специфичные настройки автозапуска для сохранения персистентности. Это обходит защиту от расхода батареи на устройствах Xiaomi, OPPO, Vivo, Samsung и Huawei.

Фишинг и сбор PIN-кодов

ToxicPanda 2.0 использует фишинговые оверлеи для 349 банковских, финансовых, криптовалютных и электронных кошельков. Оверлеи невидимы для жертв, что позволяет вредоносу перехватывать касания в целевых приложениях. Отдельный модуль сбора PIN-кодов нацелен на 140 финансовых и криптовалютных приложений и может динамически обновлять список целей. ToxicPanda подделывает экран блокировки Android для сбора PIN-кодов, графических ключей и паролей. Некоторые проанализированные образцы использовали поддельные экраны обновления системы для сокрытия вредоносной активности.

2 источника

Вредонос ToxicPanda для Android расширился до 349 приложений и 167 команд