ToxicPanda 2.0: Android-троян с 167 командами атакует банковские приложения

Обновленная версия Android-банковского трояна ToxicPanda 2.0 расширила глобальный охват и набор функций удаленного управления. Вредоносное ПО работает как дроппер, устанавливает основной полезный груз и получает доступ к Accessibility Service.

Установка и связь с инфраструктурой управления

ToxicPanda 2.0 отображает в WebView поддельный интерфейс установки и запрашивает разрешения VPN. С их помощью троян блокирует связь с Google Play и Google Play Services.

Затем вредоносное ПО расшифровывает и извлекает основной полезный груз из ресурсов приложения, устанавливает его и запрашивает доступ к Accessibility Service. Для связи с инфраструктурой управления троян инициирует HTTPS-запрос, после чего переключается на постоянный канал WebSocket.

Команды и украденные данные защищены AES-шифрованием в режиме ECB. Ключ статически встроен в образец вредоносного ПО.

По данным отчета, ToxicPanda 2.0 поддерживает 167 удаленных команд. Часть из них ранее была неполной или неактивной.

Атаки на банковские и финансовые приложения

После установки троян перечисляет приложения на устройстве и отправляет серверу управления имена пакетов и иконки. Это позволяет операторам выявлять установленные финансовые приложения.

ToxicPanda 2.0 поддерживает фишинговые оверлеи для 349 банковских, финансовых, электронных кошельков и криптовалютных приложений в 16 странах. По сравнению с более ранними версиями это значительно расширяет перечень целей.

Конфигурацию целей для перехвата PIN-кодов можно менять динамически с помощью команды replacePinTargets. Используя Accessibility Service и прозрачные оверлеи, вредоносное ПО отслеживает активные приложения, фиксирует касания и ввод PIN-кода, а также отображает HTML-контент, контролируемый злоумышленником.

Троян также способен накладывать поддельный экран блокировки Android для кражи PIN-кодов, графических ключей и паролей устройства. Поддельные экраны системных обновлений применяются для сокрытия вредоносной активности.

Злоупотребление Wireless Debugging и ADB

Одной из заметных возможностей ToxicPanda 2.0 стало автоматическое злоупотребление функцией Wireless Debugging Android и ADB. Вредоносное ПО активирует параметры разработчика, семь раз находит и нажимает на номер сборки, включает Wireless Debugging, инициирует сопряжение и извлекает из интерфейса шестизначный код сопряжения и порт подключения.

Доступ к ADB на уровне оболочки позволяет трояну:

  • выполнять команды;
  • предоставлять разрешения;
  • ослаблять фоновые ограничения;
  • включать компоненты;
  • устанавливать закрепление.

Дополнительные команды автоматизируют взаимодействие с диалоговыми окнами разрешений Android и настройками, специфичными для отдельных производителей. Среди них настройки оптимизации батареи и элементы управления автозапуском.

Обход ограничений производителей

ToxicPanda 2.0 может запрашивать привилегии Администратора устройства через обманный системный запрос. Кроме того, вредоносное ПО использует специфичные для производителей настройки на устройствах Xiaomi, OPPO, Vivo, Samsung и Huawei, чтобы избежать завершения процесса.

Недавние образцы доставлялись через хранилища, размещенные на Amazon AWS. Это указывает на использование облачной инфраструктуры для распространения трояна.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: