Android-смартфон под чужим управлением — новая версия вируса ToxicPanda берёт всё

изображение: grok
Обновлённая версия Android-вредоноса ToxicPanda научилась перехватывать сетевой трафик через VPN-разрешения, отрезать соединения с Google Play и злоупотреблять беспроводным ADB для захвата командной оболочки. Новая сборка нацелена на 349 банковских, финансовых и криптовалютных приложений в 16 странах и поддерживает 167 удалённых команд. Мобильная зараза окончательно перестала быть банальным банковским трояном и превратилась в универсальную платформу удалённого контроля над устройством.
Исследователи компании Zimperium обнаружили новую сборку вредоносной программы, которая распространяется через хранилища Amazon AWS. После установки приложение выпрашивает разрешение на VPN-сервис, создаёт локальный сетевой интерфейс и берёт под контроль проходящие через него соединения. Первым делом ToxicPanda использует эту возможность против самого Google Play — перекрывает соединения с магазином и Google Play Services ещё до загрузки дополнительной полезной нагрузки.
Такой маневр отключает часть охранной сигнализации Android до того, как вредонос окончательно обустроится в системе. Под удар попадают проверки приложений, получение обновлений и взаимодействие с Play Protect. Российские владельцы Android-смартфонов рискуют не меньше — вредонос не привязан к конкретной географии магазинов и одинаково успешно ломает защиту на устройствах в любой стране.
Интересно, что ToxicPanda 2.0 отключает механизмы Google Play раньше, чем установит собственную полезную нагрузку — то есть глушит охранника до начала основной операции.
Дальше вредонос запрашивает доступ к Accessibility Service. Это разрешение уже давно стало любимым инструментом авторов Android-вредоносов, поскольку позволяет взаимодействовать с элементами интерфейса и выполнять действия, недоступные обычному приложению. В случае ToxicPanda возможности используются агрессивно — 167 удалённых команд, фишинговые накладки на 349 финансовых приложений и отдельный модуль сбора PIN-кодов для 140 сервисов.
Основные технические возможности новой версии выглядят так:
- 349 банковских, криптовалютных и кошельковых приложений в списке целей;
- 167 удалённых команд от оператора;
- 140 приложений в модуле сбора PIN-кодов;
- 16 стран в географии атаки;
- динамическое обновление перечня жертв.
Перечень целей может обновляться на лету, поэтому сегодняшняя версия списка не обязательно совпадёт с завтрашней. Часть накладок остаётся незаметной для владельца устройства — пользователь продолжает работать с привычным банковским приложением, а вредонос в этот момент перехватывает прикосновения к экрану. Сам экран блокировки Android тоже подделывается, и введённый PIN-код или графический ключ уходит уже не операционной системе, а операторам ToxicPanda.
В некоторых образцах специалисты нашли фальшивые экраны обновления системы. Пока на дисплее крутится знакомая картинка установки новой версии Android, вредоносная активность идёт в фоне. Пользователь уверен, что смартфон занят полезным делом, а на самом деле в этот момент злоумышленники получают контроль над устройством.
Самая занятная часть обновления связана с Android Debug Bridge. ADB — командный инструмент, который позволяет выполнять команды оболочки на подключённом устройстве. Начиная с Android 11 система разрешает использовать ADB по беспроводной сети, без USB-кабеля. ToxicPanda 2.0 научился автоматизировать злоупотребление этой функцией — через Accessibility Service вредонос включает параметры разработчика, активирует Wireless Debugging, извлекает шестизначный код сопряжения и порт, после чего подключается к локальной службе ADB того же смартфона.
Что получает атакующий после подключения к ADB:
- выполнение команд на уровне оболочки shell;
- обход стандартных запросов Android на разрешения;
- выдачу расширенных прав самому себе;
- отключение ограничений для фоновых процессов;
- скрытую активацию нужных компонентов;
- закрепление в системе после перезагрузки.
Для отдельного трюка у вредоноса есть команда autoBoot. Она определяет производителя смартфона и открывает нужный раздел настроек автозапуска или управления энергопотреблением. Механизм рассчитан на устройства Xiaomi, OPPO, Vivo, Samsung и Huawei — у каждого производителя собственные способы агрессивного управления фоновыми приложениями, поэтому универсального рецепта недостаточно. Российские пользователи, у которых смартфоны от этих производителей занимают заметную долю рынка, попадают в зону риска автоматически.
Стоит обратить внимание, что беспроводной ADB и Accessibility Service сами по себе — законные системные механизмы, но их связка в руках вредоноса превращается в готовый набор инструментов для полного захвата устройства.
Злоупотребление Wireless ADB нельзя назвать уникальной особенностью ToxicPanda. Похожую технику Group-IB недавно обнаружила в новой версии Android-вредоноса RedHook. Тенденция распространяется, и это плохой сигнал — если приём войдёт в широкий обиход у авторов мобильных угроз, привычные механизмы защиты Android окажутся под ударом сразу с нескольких сторон.
Zimperium подготовила перечень индикаторов компрометации по новой версии ToxicPanda. Данные опубликованы в открытом репозитории на GitHub и подходят для поиска следов вредоноса на устройствах и в корпоративной инфраструктуре.
Ранее сообщалось, что создатели трояна удаленного доступа Dolphin X встроили в свою платформу систему с элементами искусственного интеллекта, которая автоматически определяет ценность зараженных устройств. Вредоносный комплекс самостоятельно расставляет приоритеты и подсказывает операторам, с каких компьютеров стоит начинать дальнейшую атаку. Эту возможность специалисты Varonis Threat Labs назвали главной особенностью новой платформы.
Эксперты CISOCLUB прокомментировали, что ToxicPanda 2.0 наглядно показывает смещение приоритетов у операторов мобильных угроз. Кража логинов и паролей больше не является конечной целью — атакующие хотят широкий контроль над самим устройством, отключение защитных механизмов, устойчивое присутствие после перезагрузки и возможность работать в системе, пока владелец смартфона считает, что просто ставит очередное обновление.
Связка VPN-разрешения, Accessibility Service и Wireless ADB превращает Android-смартфон в удалённо управляемую платформу, и российским пользователям стоит относиться к незнакомым APK-файлам за пределами официального магазина как к потенциальному входу для подобной угрозы.



