ToxicPanda 2.0 блокирует Google Play через права VPN и захватывает контроль над Android по ADB
Исследователи компании Zimperium сообщают о существенно обновлённой версии Android-зловреда ToxicPanda. Второе поколение трояна расширило список целей до 349 приложений и научилось выполнять 167 удалённых команд, а главное — обзавелось несколькими механизмами обхода штатной защиты Android.
Разрешения VPN против Google Play
Ключевое нововведение — запрос прав на работу с VPN. Создав локальный сетевой интерфейс, ToxicPanda 2.0 пропускает через себя весь трафик устройства и блокирует обращения к Google Play и Google Play Services. Контроль на сетевом уровне позволяет глушить проверки приложений, обновления и работу Play Protect. Прежде чем распаковать и установить свою полезную нагрузку, зловред обрывает связь с магазином Google, после чего запрашивает разрешения службы специальных возможностей (Accessibility Service).
Автоматизация беспроводного ADB
Особенно выделяется автоматизированное злоупотребление Android Debug Bridge. Опираясь на права Accessibility, вредонос включает режим разработчика, активирует беспроводную отладку (появилась в Android 11), извлекает шестизначный код сопряжения и порт, а затем подключается к локальной службе ADB. Получив shell-доступ, троян напрямую отдаёт команды демону ADB, минуя стандартные диалоги согласия: он выдаёт себе широкие права, отключает фоновые ограничения ОС и закрепляется в системе. По данным Group-IB, схожий приём недавно применил зловред RedHook — приём становится трендом.
Кража данных и маскировка
ToxicPanda накрывает 349 банковских, финансовых, криптовалютных приложений и e-кошельков в 16 странах невидимыми фишинговыми оверлеями, перехватывая касания жертвы. Отдельный модуль охотится за PIN-кодами в 140 финансовых и криптоприложениях, причём список целей обновляется динамически. Троян подделывает экран блокировки, собирая PIN-коды, графические ключи и пароли, а свою активность прикрывает фальшивыми экранами системных обновлений.
Есть и механизм закрепления: команда autoBoot определяет производителя устройства и открывает соответствующие OEM-настройки автозапуска и управления питанием. Так вредонос обходит защиту от расхода батареи, которая убивает фоновые процессы на устройствах Xiaomi, OPPO, Vivo, Samsung и Huawei.
По словам Zimperium, ToxicPanda 2.0 распространяется через хранилища, размещённые в Amazon AWS. Список индикаторов компрометации опубликован в репозитории компании на GitHub.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.