사이버 보안

ToxicPanda 2.0, Google Play 비활성화 및 Wireless ADB 악용으로 안드로이드 기기 장악

ToxicPanda 악성코드 운영자들이 기능을 발전시켜 349개 금융 애플리케이션을 표적으로 삼고, 167개의 원격 명령을 실행하며, VPN 권한과 Wireless ADB 기능을 사용해 보호 메커니즘을 비활성화하고 감염된 기기에 존재감을 유지한다.

2026-08-23
3 분 읽기
13 조회수
فريق تحرير certi.news
ToxicPanda 2.0, Google Play 비활성화 및 Wireless ADB 악용으로 안드로이드 기기 장악

새로운 분석에 따르면 안드로이드용 ToxicPanda 악성코드는 감염된 기기를 더욱 강력하게 제어할 수 있는 버전으로 발전했으며, 표적 애플리케이션 목록을 349개로 확대하고 167개의 원격 명령에 대한 지원을 추가했다. 이 악성코드는 16개국의 은행 및 금융 애플리케이션, 암호화폐 플랫폼, 전자지갑을 표적으로 삼는다.

모바일 기기 보안 기업 Zimperium에 따르면 ToxicPanda 2.0은 Amazon Web Services(AWS)에 호스팅된 컨테이너를 통해 유포된다. 최신 버전은 로그인 정보 탈취에만 그치지 않고, 보호 서비스 비활성화, 사용자 상호작용 가로채기, 시스템 수준의 명령 실행을 결합해 기기에 대한 접근 권한을 유지한다.

Google 서비스 비활성화를 위한 VPN 권한

이 악성코드는 기기의 네트워크 트래픽이 통과하는 로컬 인터페이스를 만들기 위해 VPN 서비스 권한을 요청한다. ToxicPanda 2.0은 이 인터페이스를 통해 Google Play와 Google Play Services에 대한 연결을 차단한 뒤 페이로드를 추출하고 설치하며, 이후 접근성 서비스 권한을 요청한다.

네트워크 트래픽을 제어하면 악성코드는 애플리케이션 검증, 업데이트 다운로드, Play Protect 연결과 같은 작업에 개입할 수 있으며, 안드로이드가 사용자를 보호하기 위해 의존하는 일부 절차를 비활성화할 수 있다. 이 방식이 중요한 이유는 단순히 기기 내부에 악성 애플리케이션을 숨기는 대신 보호 서비스가 의존하는 통신 계층을 공격하기 때문이다.

로그인 정보와 PIN 번호 탈취

ToxicPanda는 금융 애플리케이션을 겨냥한 피싱 오버레이를 사용하며, Zimperium은 이러한 오버레이 중 일부가 피해자에게 보이지 않는다고 설명했다. 이를 통해 악성코드는 표적 애플리케이션을 사용하는 동안 터치 입력을 캡처할 수 있다. 또한 이 버전에는 140개의 금융 및 암호화폐 애플리케이션을 겨냥해 PIN 번호를 수집하는 별도 모듈이 포함되어 있으며, 표적 목록을 동적으로 업데이트할 수 있다.

악성코드는 안드로이드 잠금 화면을 모방해 PIN 번호, 화면 잠금 해제 패턴, 비밀번호를 캡처할 수도 있다. 연구원들은 기기에서 진행 중인 악성 활동을 숨기기 위해 가짜 시스템 업데이트 화면을 사용한 샘플을 확인했다.

더 광범위한 접근 권한을 얻기 위한 Wireless ADB 악용

분석 대상 버전의 주요 추가 기능 중 하나는 Android Debug Bridge, 즉 ADB의 악용을 자동화하는 것이다. 악성코드는 접근성 서비스 권한을 이용해 개발자 옵션을 활성화하고, Wireless Debugging 기능을 켠 다음, 6자리 페어링 코드와 포트 번호를 추출해 Wi-Fi 네트워크를 통해 로컬 ADB 서비스에 연결한다.

Zimperium의 설명에 따르면 악성코드는 셸 사용자 권한을 얻은 뒤 ADB 데몬을 통해 직접 명령을 실행한다. 이를 통해 안드로이드에서 일반적으로 표시되는 일부 승인 요청을 우회하고, 광범위한 권한을 스스로 부여하며, 백그라운드 애플리케이션 실행 제한을 비활성화하고, 중요한 구성 요소를 조용히 활성화하며, 지속성을 위한 메커니즘을 강제할 수 있다.

안드로이드 사용자에게 이것은 무엇을 의미하는가?

ToxicPanda의 발전은 안드로이드 악성코드가 단순한 자격 증명 탈취 방식에서 벗어나 기기 보호 경로 자체를 통제하려는 방향으로 이동하고 있음을 보여준다. 또한 autoBoot 명령을 통해 제조업체별 설정을 사용하는 방식은 Xiaomi, OPPO, Vivo, Samsung, Huawei에서 백그라운드 프로세스를 중지할 수 있는 배터리 절전 절차를 악성코드가 우회하는 데 도움이 된다.

Wireless ADB 악용은 안드로이드 악성코드 사이에서 계속 확산되는 추세이며, Group-IB는 앞서 RedHook의 최신 버전에서 유사한 메커니즘을 보고했다. Zimperium은 GitHub 저장소에 최신 ToxicPanda 버전과 관련된 침해 지표 목록을 공개했다. 실질적으로 가장 중요한 점은 신뢰할 수 없는 애플리케이션에 VPN 또는 접근성 권한을 부여하거나 개발자 옵션을 활성화하면 해당 애플리케이션이 여러 보호 계층을 한꺼번에 비활성화할 수 있다는 것이다. 그러나 출처는 감염된 기기의 수나 캠페인의 배후 세력을 특정하지 않았으며, 이러한 정보는 여전히 검토 대상이다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기