Yeni analizler, Android için ToxicPanda kötü amaçlı yazılımının bulaşan cihazlar üzerindeki kontrol yeteneklerini artırarak daha güçlü bir sürüme dönüştüğünü ortaya koydu. Yazılım, hedeflenen uygulamaların listesini 349 uygulamaya genişletirken 167 uzaktan komut için de destek ekledi. Kötü amaçlı yazılım, 16 ülkedeki bankacılık ve finans uygulamalarını, kripto para platformlarını ve elektronik cüzdanları hedefliyor.
Mobil cihaz güvenliği şirketi Zimperium'a göre ToxicPanda 2.0, Amazon Web Services (AWS) üzerinde barındırılan konteynerler aracılığıyla dağıtılıyor. En yeni sürüm yalnızca kimlik bilgilerini çalmakla kalmıyor; cihaza erişimi korumak amacıyla koruma hizmetlerini devre dışı bırakmayı, kullanıcı etkileşimlerini ele geçirmeyi ve sistem düzeyinde komutlar çalıştırmayı bir arada kullanıyor.
Google hizmetlerini devre dışı bırakmak için VPN izinleri
Kötü amaçlı yazılım, cihazdaki ağ trafiğinin içinden geçtiği yerel bir arayüz oluşturmak için VPN hizmeti izinleri istiyor. ToxicPanda 2.0 bu arayüz üzerinden, yükünü çıkarmadan ve kurmadan önce Google Play ve Google Play Services ile bağlantıları engelliyor, ardından erişilebilirlik hizmeti izinleri istiyor.
Ağ trafiği üzerindeki kontrol, kötü amaçlı yazılıma uygulama doğrulama, güncellemelerin indirilmesi ve Play Protect bağlantısı gibi süreçlere müdahale etme ve Android'in kullanıcıyı korumak için dayandığı bazı işlemleri devre dışı bırakma olanağı veriyor. Bu yöntemin önemi, kötü amaçlı uygulamayı yalnızca cihaz içinde gizlemek yerine koruma hizmetlerinin dayandığı iletişim katmanına saldırmasında yatıyor.
Kimlik bilgilerini ve PIN numaralarını çalma
ToxicPanda, finansal uygulamaları hedef alan kimlik avı kaplamaları kullanıyor. Zimperium bu kaplamaların bazılarını kurban tarafından görünmez olarak tanımladı; bu da kötü amaçlı yazılımın hedeflenen uygulamalar kullanılırken dokunma girişlerini yakalamasına olanak tanıyor. Sürüm ayrıca 140 finans ve kripto para uygulamasını hedef alan, hedef listesini dinamik olarak güncelleme yeteneğine sahip ayrı bir PIN toplama modülü içeriyor.
Kötü amaçlı yazılım, PIN numaralarını, ekran kilidi açma desenlerini ve parolaları yakalamak için Android kilit ekranını da taklit edebiliyor. Araştırmacılar, cihazda devam eden kötü amaçlı etkinliği gizlemek için sahte sistem güncelleme ekranları kullanan örnekler gözlemledi.
Daha geniş erişim elde etmek için Wireless ADB'den yararlanma
İncelenen sürümdeki en önemli eklemelerden biri, Android Debug Bridge'in (ADB) kötüye kullanımının otomatikleştirilmesi. Kötü amaçlı yazılım, geliştirici seçeneklerini etkinleştirmek, Wireless Debugging özelliğini açmak, ardından altı haneden oluşan eşleştirme kodunu ve bağlantı noktası numarasını çıkarmak ve Wi-Fi ağı üzerinden yerel ADB hizmetine bağlanmak için Accessibility Service izinlerinden yararlanıyor.
Zimperium'un açıklamasına göre kötü amaçlı yazılım, kabuk kullanıcı izinlerini elde ettikten sonra ADB arka plan programı üzerinden doğrudan komutlar çalıştırıyor. Bu, Android'deki bazı olağan onay istemlerini aşmasına, kendisine geniş izinler vermesine, uygulamaların arka planda çalıştırılmasına yönelik kısıtlamaları devre dışı bırakmasına, önemli bileşenleri sessizce etkinleştirmesine ve kalıcılık mekanizmalarını zorlamasına olanak tanıyor.
Bu, Android kullanıcıları için ne anlama geliyor?
ToxicPanda'daki gelişim, Android kötü amaçlı yazılımlarının yalnızca kimlik bilgilerini çalma yöntemlerinden, cihazın kendi koruma sürecini kontrol etmeye çalışma aşamasına geçtiğine işaret ediyor. Ayrıca autoBoot komutuyla üreticilere özgü ayarların kullanılması, kötü amaçlı yazılımın Xiaomi, OPPO, Vivo, Samsung ve Huawei cihazlarında arka plan işlemlerini durdurabilecek pil tasarrufu önlemlerini aşmasına yardımcı oluyor.
Wireless ADB'den yararlanma, Android kötü amaçlı yazılımları arasında büyüyen bir eğilim olmaya devam ediyor. Group-IB daha önce RedHook'un yeni bir sürümünde benzer bir mekanizma bildirmişti. Zimperium, en yeni ToxicPanda sürümüyle ilişkili ihlal göstergelerinin listesini bir GitHub deposunda yayımladı. Pratik açıdan en önemli nokta, güvenilmeyen bir uygulamaya VPN veya erişilebilirlik izinleri vermenin ya da geliştirici seçeneklerini etkinleştirmenin, birden fazla koruma katmanını aynı anda devre dışı bırakmasına olanak tanıyabilmesi. Ancak kaynak, bulaşan cihazların sayısını veya kampanyanın arkasındaki tarafları belirtmiyor; bu bilgiler hâlâ incelemeye açık.