Вредоносная программа ToxicPanda для Android использует разрешения VPN для блокировки Google Play
Вредоносная программа ToxicPanda для Android обзавелась новыми опасными функциями, расширив сферу своего влияния до 349 приложений и добавив поддержку 167 удаленных команд.
Теперь вредоносное ПО запрашивает разрешения на использование VPN-сервиса для создания локального интерфейса, который позволяет ему контролировать сетевой трафик, проходящий через него. Эта функция позволяет ToxicPanda 2.0 блокировать связь с Google Play и сервисами Google Play.
Контроль на сетевом уровне позволяет вредоносному ПО препятствовать различным проверкам и действиям, связанным с безопасностью, таким как проверка приложений, обновления, обмен данными с Play Protect или законные сбои, призванные защитить пользователей.
Получив разрешение на использование VPN, ToxicPanda 2.0 блокирует обмен данными с Google Play, прежде чем извлечь и установить свою полезную нагрузку, а затем запрашивает разрешение на использование службы специальных возможностей.

Источник: Zimperium
Компания Zimperium, специализирующаяся на мобильной безопасности, сообщает, что ToxicPanda 2.0 распространяется через корзины Amazon AWS.
Анализ вредоносной программы показал, что теперь она включает функции для автоматизации беспроводного моста отладки Android (Android Wireless Debugging Bridge, ADB), что позволяет получить доступ к зараженным устройствам на уровне командной строки.
Последняя версия вредоносной программы поддерживает 167 удаленных команд и фишинговые надстройки для 349 банковских, финансовых, криптовалютных приложений и приложений для электронных кошельков, нацеленных на 16 стран.
Он также включает в себя отдельный модуль для сбора PIN-кодов, который нацелен на 140 финансовых и криптовалютных приложений и может динамически обновлять список целей.
По словам исследователей, оверлеи приложений невидимы для жертвы, что позволяет вредоносному ПО перехватывать вводимые с помощью сенсорного экрана данные в целевых приложениях.
ToxicPanda также имитирует экран блокировки Android, чтобы перехватывать PIN-коды, графические ключи и пароли.
Некоторые проанализированные образцы вредоносного ПО также использовали поддельные экраны обновления системы, чтобы скрыть продолжающуюся вредоносную активность.

Накладки с поддельными обновлениями, используемые ToxicPanda
Источник: Zimperium
Одна команда, autoBoot, определяет производителя устройства и запускает соответствующие настройки автозапуска или управления питанием, чтобы обеспечить постоянную активность.
Zimperium сообщает, что таким образом обходятся средства защиты от чрезмерного расхода заряда батареи, которые завершают фоновые процессы на устройствах Xiaomi, OPPO, Vivo, Samsung и Huawei.
Злоупотребление ADB
Одной из особенностей проанализированной последней версии Toxic Panda является автоматическое использование Android Debug Bridge (ADB) для получения доступа к командной оболочке.
ADB — это инструмент командной строки для выполнения команд оболочки на устройствах Android. Функция Wireless ADB, представленная в Android 11, обеспечивает доступ через Wi-Fi без подключения USB.
Используя разрешение Accessibility Services, вредоносное ПО включает «Параметры разработчика», активирует беспроводную отладку, извлекает шестизначный код сопряжения ADB и порт, а затем подключается к локальной службе ADB на устройстве.

Источник: Zimperium
«Как только вредоносное ПО получает права пользователя оболочки, оно начинает выполнять команды с высокими привилегиями напрямую через демон ADB. Вредоносное ПО обходит стандартные запросы на согласие в среде выполнения Android, чтобы предоставить себе широкие права доступа, нейтрализовать фоновые ограничения ОС, незаметно включить критически важные компоненты и обеспечить их постоянную работу», — поясняет Zimperium.
Использование беспроводного ADB — набирающая популярность тенденция среди вредоносных программ для Android, поскольку другие авторы вредоносных программ для Android внедрили этот механизм в свои инструменты. Недавно компания Group-IB сообщила о подобном механизме, реализованном в последней версии вредоносной программы RedHook.
Компания Zimperium опубликовала список индикаторов компрометации (IoC), связанных с последней версией ToxicPanda, в этом репозитории на GitHub.
Редактор: AndreyEx
Важно: Материал носит исключительно технический и образовательный характер. Мы не призываем к использованию VPN в целях обхода ограничений, предусмотренных законодательством РФ или иных стран. Использование VPN в ряде государств может регулироваться или ограничиваться законом. Перед использованием VPN ознакомьтесь с актуальными правовыми требованиями вашей страны.