Android-смартфон под чужим управлением — новая версия вируса ToxicPanda берёт всё

Android-смартфон под чужим управлением — новая версия вируса ToxicPanda берёт всё

изображение: grok

Обновлённая версия Android-вредоноса ToxicPanda научилась перехватывать сетевой трафик через VPN-разрешения, отрезать соединения с Google Play и злоупотреблять беспроводным ADB для захвата командной оболочки. Новая сборка нацелена на 349 банковских, финансовых и криптовалютных приложений в 16 странах и поддерживает 167 удалённых команд. Мобильная зараза окончательно перестала быть банальным банковским трояном и превратилась в универсальную платформу удалённого контроля над устройством.

Исследователи компании Zimperium обнаружили новую сборку вредоносной программы, которая распространяется через хранилища Amazon AWS. После установки приложение выпрашивает разрешение на VPN-сервис, создаёт локальный сетевой интерфейс и берёт под контроль проходящие через него соединения. Первым делом ToxicPanda использует эту возможность против самого Google Play — перекрывает соединения с магазином и Google Play Services ещё до загрузки дополнительной полезной нагрузки.

Такой маневр отключает часть охранной сигнализации Android до того, как вредонос окончательно обустроится в системе. Под удар попадают проверки приложений, получение обновлений и взаимодействие с Play Protect. Российские владельцы Android-смартфонов рискуют не меньше — вредонос не привязан к конкретной географии магазинов и одинаково успешно ломает защиту на устройствах в любой стране.

Интересно, что ToxicPanda 2.0 отключает механизмы Google Play раньше, чем установит собственную полезную нагрузку — то есть глушит охранника до начала основной операции.

Дальше вредонос запрашивает доступ к Accessibility Service. Это разрешение уже давно стало любимым инструментом авторов Android-вредоносов, поскольку позволяет взаимодействовать с элементами интерфейса и выполнять действия, недоступные обычному приложению. В случае ToxicPanda возможности используются агрессивно — 167 удалённых команд, фишинговые накладки на 349 финансовых приложений и отдельный модуль сбора PIN-кодов для 140 сервисов.

Основные технические возможности новой версии выглядят так:

  • 349 банковских, криптовалютных и кошельковых приложений в списке целей;
  • 167 удалённых команд от оператора;
  • 140 приложений в модуле сбора PIN-кодов;
  • 16 стран в географии атаки;
  • динамическое обновление перечня жертв.

Перечень целей может обновляться на лету, поэтому сегодняшняя версия списка не обязательно совпадёт с завтрашней. Часть накладок остаётся незаметной для владельца устройства — пользователь продолжает работать с привычным банковским приложением, а вредонос в этот момент перехватывает прикосновения к экрану. Сам экран блокировки Android тоже подделывается, и введённый PIN-код или графический ключ уходит уже не операционной системе, а операторам ToxicPanda.

В некоторых образцах специалисты нашли фальшивые экраны обновления системы. Пока на дисплее крутится знакомая картинка установки новой версии Android, вредоносная активность идёт в фоне. Пользователь уверен, что смартфон занят полезным делом, а на самом деле в этот момент злоумышленники получают контроль над устройством.

Самая занятная часть обновления связана с Android Debug Bridge. ADB — командный инструмент, который позволяет выполнять команды оболочки на подключённом устройстве. Начиная с Android 11 система разрешает использовать ADB по беспроводной сети, без USB-кабеля. ToxicPanda 2.0 научился автоматизировать злоупотребление этой функцией — через Accessibility Service вредонос включает параметры разработчика, активирует Wireless Debugging, извлекает шестизначный код сопряжения и порт, после чего подключается к локальной службе ADB того же смартфона.

Что получает атакующий после подключения к ADB:

  • выполнение команд на уровне оболочки shell;
  • обход стандартных запросов Android на разрешения;
  • выдачу расширенных прав самому себе;
  • отключение ограничений для фоновых процессов;
  • скрытую активацию нужных компонентов;
  • закрепление в системе после перезагрузки.

Для отдельного трюка у вредоноса есть команда autoBoot. Она определяет производителя смартфона и открывает нужный раздел настроек автозапуска или управления энергопотреблением. Механизм рассчитан на устройства Xiaomi, OPPO, Vivo, Samsung и Huawei — у каждого производителя собственные способы агрессивного управления фоновыми приложениями, поэтому универсального рецепта недостаточно. Российские пользователи, у которых смартфоны от этих производителей занимают заметную долю рынка, попадают в зону риска автоматически.

Стоит обратить внимание, что беспроводной ADB и Accessibility Service сами по себе — законные системные механизмы, но их связка в руках вредоноса превращается в готовый набор инструментов для полного захвата устройства.

Злоупотребление Wireless ADB нельзя назвать уникальной особенностью ToxicPanda. Похожую технику Group-IB недавно обнаружила в новой версии Android-вредоноса RedHook. Тенденция распространяется, и это плохой сигнал — если приём войдёт в широкий обиход у авторов мобильных угроз, привычные механизмы защиты Android окажутся под ударом сразу с нескольких сторон.

Zimperium подготовила перечень индикаторов компрометации по новой версии ToxicPanda. Данные опубликованы в открытом репозитории на GitHub и подходят для поиска следов вредоноса на устройствах и в корпоративной инфраструктуре.

Ранее сообщалось, что создатели трояна удаленного доступа Dolphin X встроили в свою платформу систему с элементами искусственного интеллекта, которая автоматически определяет ценность зараженных устройств. Вредоносный комплекс самостоятельно расставляет приоритеты и подсказывает операторам, с каких компьютеров стоит начинать дальнейшую атаку. Эту возможность специалисты Varonis Threat Labs назвали главной особенностью новой платформы.

Эксперты CISOCLUB прокомментировали, что ToxicPanda 2.0 наглядно показывает смещение приоритетов у операторов мобильных угроз. Кража логинов и паролей больше не является конечной целью — атакующие хотят широкий контроль над самим устройством, отключение защитных механизмов, устойчивое присутствие после перезагрузки и возможность работать в системе, пока владелец смартфона считает, что просто ставит очередное обновление.

Связка VPN-разрешения, Accessibility Service и Wireless ADB превращает Android-смартфон в удалённо управляемую платформу, и российским пользователям стоит относиться к незнакомым APK-файлам за пределами официального магазина как к потенциальному входу для подобной угрозы.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: