新的分析显示,Android 恶意软件 ToxicPanda 已发展为更具设备控制能力的版本,将目标应用列表扩展至 349 个,并增加了对 167 条远程命令的支持。该恶意软件针对 16 个国家的银行和金融应用、加密货币平台及电子钱包。
据移动设备安全公司 Zimperium 称,ToxicPanda 2.0 通过托管在 Amazon Web Services (AWS) 上的容器进行分发。最新版本不仅窃取登录数据,还结合禁用保护服务、拦截用户交互以及执行系统级命令等手段,以维持对设备的访问权限。
利用 VPN 权限禁用 Google 服务
该恶意软件请求 VPN 服务权限,以创建一个本地接口,使设备的网络流量经过该接口。通过这一接口,ToxicPanda 2.0 会阻止与 Google Play 和 Google Play Services 的通信,然后提取并安装其载荷,接着请求无障碍服务权限。
对网络流量的控制使该恶意软件能够干预应用验证、更新下载和 Play Protect 通信等操作,并禁用 Android 用于保护用户的部分措施。这种方法的重要性在于,它攻击的是保护服务所依赖的通信层,而不是仅仅将恶意应用隐藏在设备内部。
窃取登录数据和 PIN 码
ToxicPanda 使用针对金融应用的网络钓鱼覆盖层。Zimperium 称,其中一些覆盖层对受害者不可见,使恶意软件能够在用户使用目标应用时捕获触摸输入。该版本还包含一个独立的 PIN 码收集模块,针对 140 个金融和加密货币应用,并能够动态更新目标列表。
该恶意软件还能够仿冒 Android 锁屏,以捕获 PIN 码、屏幕解锁图案和密码。研究人员发现,有些样本使用伪造的系统更新屏幕来隐藏设备上正在进行的恶意活动。
利用 Wireless ADB 获取更广泛的访问权限
分析版本中最重要的新功能之一,是自动化滥用 Android Debug Bridge,即 ADB。该恶意软件利用 Accessibility Service 权限启用开发者选项,开启 Wireless Debugging 功能,然后提取由六位数字组成的配对码和端口号,并通过 Wi-Fi 网络连接到本地 ADB 服务。
据 Zimperium 的说明,在获得 shell 用户权限后,该恶意软件会通过 ADB 守护进程直接执行命令。这使其能够绕过 Android 的部分常规授权请求,授予自身广泛权限,禁用应用后台运行限制,静默启用重要组件,并强制实施持久化机制。
这对 Android 用户意味着什么?
ToxicPanda 的发展表明,Android 恶意软件正从单纯窃取凭据的手段,转向试图控制设备自身的安全防护流程。此外,通过 autoBoot 命令使用制造商特有的设置,有助于该恶意软件绕过可能会停止后台进程的电池优化措施,涉及 Xiaomi、OPPO、Vivo、Samsung 和 Huawei。
利用 Wireless ADB 仍是 Android 恶意软件中不断增长的趋势。此前,Group-IB 曾报告过 RedHook 最新版本中的类似机制。Zimperium 已在 GitHub 存储库中发布与最新 ToxicPanda 版本相关的入侵指标。最重要的实际要点是,向不受信任的应用授予 VPN 或无障碍权限,或启用开发者选项,可能使其一次性禁用多个保护层;但来源并未确定受感染设备的数量或发起该行动的组织,这些信息仍有待进一步审查。