Самая неприятная перемена в ToxicPanda 2.0 связана не с очередным способом украсть пароль. Теперь вредоносная программа пытается заранее убрать с дороги один из механизмов, способных помешать заражению. Исследователи обнаружили, что загрузчик запрашивает разрешение на создание VPN-подключения и через локальный VPN-интерфейс блокирует сетевой обмен Google Play и Google Play Services. После этого он извлекает встроенную вредоносную нагрузку и запускает следующий этап установки.
Это отличается от ранней версии ToxicPanda, которую исследовали в 2024 году. Тогда вредоносная программа была заметно менее законченной: часть команд присутствовала в коде, но фактически не работала, а атаки были сосредоточены примерно на 16 банковских приложениях. Теперь заявлена поддержка 167 удаленных команд, а поддельные окна входа подготовлены для 349 банковских, платежных, финансовых и криптовалютных приложений в 16 странах. Отдельный механизм перехвата PIN-кодов рассчитан более чем на 140 приложений.
После получения доступа к специальным возможностям Android троян может читать элементы интерфейса и автоматически нажимать на них. В новой версии эта возможность используется особенно далеко: программа пытается самостоятельно включить параметры разработчика, открыть беспроводную отладку, получить код сопряжения ADB и добиться прав пользователя shell. Исследователи также нашли механизм подмены экрана блокировки для кражи PIN-кода, графического ключа или пароля. В отдельных образцах происходящее прикрывается полноэкранной имитацией системного обновления.
При этом заражение не происходит от одного посещения сайта или получения сообщения. ToxicPanda исторически распространялся через установку APK в обход Google Play с использованием социальной инженерии. В исследованных образцах ToxicPanda 2.0 файлы размещались в облачной инфраструктуре Amazon AWS. Перед полноценной работой загрузчику также требуется добиться от владельца разрешения на VPN, а затем доступа к специальным возможностям Android. Это оставляет момент, когда атаку еще можно прервать: неожиданная просьба стороннего APK разрешить VPN или управление через специальные возможности сама по себе должна быть причиной отказаться от установки.
Для России отдельная активная кампания в опубликованном исследовании не подтверждена. Авторы говорят о расширении целей до 16 стран, но не приводят в текстовой части отчета данные о заражениях российских пользователей. При этом список приложений для перехвата PIN-кодов может обновляться удаленно с командного сервера, поэтому нынешний перечень целей нельзя считать постоянным.
Главная перемена здесь в последовательности атаки. Раньше защите Android приходилось бороться в первую очередь с уже установленным вредоносным приложением. ToxicPanda 2.0 старается сначала ограничить связь с инфраструктурой Google, а уже затем закрепиться в системе и запросить дополнительные права. Но первый шаг по-прежнему делает сам владелец смартфона, устанавливая сторонний APK и соглашаясь с разрешениями, которые обычной банковской, служебной или бытовой программе чаще всего не нужны.
ToxicPanda 2.0 научился отключать защиту Google Play через VPN
Новая версия банковского трояна ToxicPanda 2.0 использует штатный VPN-механизм Android, чтобы перекрыть связь смартфона с Google Play и сервисами Google еще до установки основной вредоносной нагрузки. Но для начала атаки владельца по-прежнему приходится убедить установить APK не из Google Play и выдать ему опасные разрешения.

Автор: WinFuture
Источник: WinFuture
3 показов







