Вредонос ToxicPanda блокирует Google Play на Android

ToxicPanda 2.0 блокирует Google Play через VPN-доступ

Вредоносная программа ToxicPanda, нацеленная на Android-устройства, получила масштабное обновление. Новая версия, обозначенная как 2.0, существенно расширяет возможности: теперь она способна блокировать связь с Google Play и автоматически получать shell-доступ через беспроводной ADB.

Исследователи из компании Zimperium сообщают, что троян распространяется через бакеты Amazon AWS. Анализ кода показал поддержку 167 удалённых команд и фишинговые оверлеи для 349 банковских, финансовых, криптовалютных и кошельковых приложений в 16 странах.

Блокировка Google Play через VPN-разрешения

Одна из ключевых новых функций ToxicPanda 2.0 — запрос разрешения на создание VPN-сервиса. Это позволяет вредоносу создавать локальный интерфейс и контролировать весь проходящий через него сетевой трафик.

Таким образом троян блокирует коммуникации с Google Play и Google Play Services. Это мешает проверке приложений, обновлениям и связи с Play Protect — то есть тем механизмам, которые могли бы обнаружить или удалить вредонос.

Блокировка происходит до извлечения и установки вредоносной нагрузки, после чего запрашиваются права Accessibility Service.

Как только вредонос получает права shell-пользователя, он начинает выполнять высокопривилегированные команды напрямую через демон ADB, обходя стандартные запросы согласования Android Runtime, чтобы предоставить себе широкие разрешения, нейтрализовать фоновые ограничения ОС, незаметно активировать критически важные компоненты и обеспечить постоянство.

Злоупотребление беспроводным ADB

Эксперты выделяют автоматическое использование Android Debug Bridge (ADB) для получения shell-доступа. С помощью Accessibility Service вредонос включает параметры разработчика, активирует беспроводную отладку, извлекает шестизначный код сопряжения и порт, после чего подключается к локальному сервису ADB.

Такой метод всё чаще встречается в Android-вредоносах. Недавно похожий механизм был обнаружен в трояне RedHook.

После получения shell-доступа ToxicPanda самостоятельно выдаёт себе разрешения, отключает фоновые ограничения и закрепляется в системе. Команда autoBoot определяет производителя устройства и запускает OEM-специфичные настройки автозапуска, чтобы обойти механизмы энергосбережения, убивающие фоновые процессы на устройствах Xiaomi, OPPO, Vivo, Samsung и Huawei.

Кража данных и маскировка

Фишинговые оверлеи ToxicPanda незаметны для жертвы и позволяют перехватывать касания в целевых приложениях. Вредонос также подделывает экран блокировки Android для кражи PIN-кодов, графических ключей и паролей.

Отдельный модуль нацелен на кражу PIN-кодов из 140 финансовых и криптовалютных приложений, причём список целей может обновляться динамически. Некоторые образцы используют поддельные экраны системных обновлений, чтобы скрыть вредоносную активность.

Основные характеристики ToxicPanda 2.0:

  • Расширение покрытия до 349 приложений в 16 странах;
  • Поддержка 167 удалённых команд;
  • Запрос VPN-разрешений для блокировки Google Play;
  • Автоматизация беспроводного ADB для shell-доступа;
  • Отдельный модуль кражи PIN-кодов для 140 приложений;
  • Использование поддельных экранов обновлений.

Zimperium опубликовала индикаторы компрометации (IoC) в GitHub-репозитории.

Читайте также: Что такое компьютерный вирус и как он работает

Источник: BleepingComputer

Похожие записи