Новый анализ показал, что вредоносное ПО ToxicPanda для Android развилось в более мощную версию, способную контролировать заражённые устройства. Список целевых приложений был расширен до 349, а также добавлена поддержка 167 удалённых команд. Вредоносная программа нацелена на банковские и финансовые приложения, платформы для работы с криптовалютами и электронные кошельки в 16 странах.
По данным компании Zimperium, специализирующейся на безопасности мобильных устройств, ToxicPanda 2.0 распространяется через контейнеры, размещённые в Amazon Web Services (AWS). Последняя версия не ограничивается кражей учётных данных: она объединяет отключение защитных служб, перехват действий пользователя и выполнение команд на уровне системы, чтобы сохранять доступ к устройству.
Разрешения VPN для отключения служб Google
Вредоносная программа запрашивает разрешения службы VPN, чтобы создать локальный интерфейс, через который проходит сетевой трафик устройства. С помощью этого интерфейса ToxicPanda 2.0 блокирует соединения с Google Play и Google Play Services, прежде чем извлечь и установить свою полезную нагрузку, а затем запрашивает разрешения службы специальных возможностей.
Контроль сетевого трафика позволяет вредоносной программе вмешиваться в такие процессы, как проверка приложений, загрузка обновлений и соединение с Play Protect, а также отключать некоторые механизмы, используемые Android для защиты пользователей. Важность этого подхода заключается в том, что он атакует уровень соединения, от которого зависят службы защиты, вместо того чтобы просто скрывать вредоносное приложение внутри устройства.
Кража учётных данных и PIN-кодов
ToxicPanda использует фишинговые наложения, нацеленные на финансовые приложения. Zimperium охарактеризовала некоторые из этих наложений как невидимые для жертвы, что позволяет вредоносной программе перехватывать сенсорный ввод во время использования целевых приложений. Версия также включает отдельный модуль для сбора PIN-кодов, нацеленный на 140 финансовых приложений и приложений для работы с криптовалютами, с возможностью динамически обновлять список целей.
Вредоносная программа также способна имитировать экран блокировки Android для перехвата PIN-кодов, графических ключей и паролей. Исследователи обнаружили образцы, использовавшие поддельные экраны обновления системы, чтобы скрыть происходящую на устройстве вредоносную активность.
Эксплуатация Wireless ADB для получения более широкого доступа
Одним из наиболее заметных нововведений в анализируемой версии стала автоматизация злоупотребления Android Debug Bridge, или ADB. Вредоносная программа использует разрешения Accessibility Service, чтобы включить параметры разработчика, активировать функцию Wireless Debugging, а затем извлечь шестизначный код сопряжения и номер порта и подключиться к локальной службе ADB через сеть Wi-Fi.
Получив права пользователя оболочки, вредоносная программа выполняет команды напрямую через демон ADB, согласно объяснению Zimperium. Это позволяет обходить некоторые стандартные запросы Android на подтверждение, предоставлять себе широкие разрешения, отключать ограничения на работу приложений в фоновом режиме, бесшумно включать важные компоненты и обеспечивать механизмы закрепления.
Что это означает для пользователей Android?
Развитие ToxicPanda указывает на переход вредоносного ПО для Android от методов, ориентированных лишь на кражу учётных данных, к попыткам контролировать сам механизм защиты устройства. Кроме того, использование настроек, специфичных для производителей, через команду autoBoot помогает вредоносной программе обходить меры энергосбережения, которые могут останавливать фоновые процессы на устройствах Xiaomi, OPPO, Vivo, Samsung и Huawei.
Эксплуатация Wireless ADB остаётся растущей тенденцией среди вредоносных программ для Android: ранее Group-IB сообщала о похожем механизме в новой версии RedHook. Zimperium опубликовала список индикаторов компрометации, связанных с последней версией ToxicPanda, в репозитории GitHub. Главное практическое значение заключается в том, что предоставление ненадёжному приложению разрешений VPN или специальных возможностей либо включение параметров разработчика может позволить ему одновременно отключить несколько уровней защиты. Однако источник не указывает число заражённых устройств или стороны, стоящие за кампанией; эта информация всё ещё открыта для проверки.