ToxicPanda 2.0 блокирует Google Play через VPN-доступ
Вредоносная программа ToxicPanda, нацеленная на Android-устройства, получила масштабное обновление. Новая версия, обозначенная как 2.0, существенно расширяет возможности: теперь она способна блокировать связь с Google Play и автоматически получать shell-доступ через беспроводной ADB.
Исследователи из компании Zimperium сообщают, что троян распространяется через бакеты Amazon AWS. Анализ кода показал поддержку 167 удалённых команд и фишинговые оверлеи для 349 банковских, финансовых, криптовалютных и кошельковых приложений в 16 странах.
Блокировка Google Play через VPN-разрешения
Одна из ключевых новых функций ToxicPanda 2.0 — запрос разрешения на создание VPN-сервиса. Это позволяет вредоносу создавать локальный интерфейс и контролировать весь проходящий через него сетевой трафик.
Таким образом троян блокирует коммуникации с Google Play и Google Play Services. Это мешает проверке приложений, обновлениям и связи с Play Protect — то есть тем механизмам, которые могли бы обнаружить или удалить вредонос.
Блокировка происходит до извлечения и установки вредоносной нагрузки, после чего запрашиваются права Accessibility Service.
Как только вредонос получает права shell-пользователя, он начинает выполнять высокопривилегированные команды напрямую через демон ADB, обходя стандартные запросы согласования Android Runtime, чтобы предоставить себе широкие разрешения, нейтрализовать фоновые ограничения ОС, незаметно активировать критически важные компоненты и обеспечить постоянство.
Злоупотребление беспроводным ADB
Эксперты выделяют автоматическое использование Android Debug Bridge (ADB) для получения shell-доступа. С помощью Accessibility Service вредонос включает параметры разработчика, активирует беспроводную отладку, извлекает шестизначный код сопряжения и порт, после чего подключается к локальному сервису ADB.
Такой метод всё чаще встречается в Android-вредоносах. Недавно похожий механизм был обнаружен в трояне RedHook.
После получения shell-доступа ToxicPanda самостоятельно выдаёт себе разрешения, отключает фоновые ограничения и закрепляется в системе. Команда autoBoot определяет производителя устройства и запускает OEM-специфичные настройки автозапуска, чтобы обойти механизмы энергосбережения, убивающие фоновые процессы на устройствах Xiaomi, OPPO, Vivo, Samsung и Huawei.
Кража данных и маскировка
Фишинговые оверлеи ToxicPanda незаметны для жертвы и позволяют перехватывать касания в целевых приложениях. Вредонос также подделывает экран блокировки Android для кражи PIN-кодов, графических ключей и паролей.
Отдельный модуль нацелен на кражу PIN-кодов из 140 финансовых и криптовалютных приложений, причём список целей может обновляться динамически. Некоторые образцы используют поддельные экраны системных обновлений, чтобы скрыть вредоносную активность.
Основные характеристики ToxicPanda 2.0:
- Расширение покрытия до 349 приложений в 16 странах;
- Поддержка 167 удалённых команд;
- Запрос VPN-разрешений для блокировки Google Play;
- Автоматизация беспроводного ADB для shell-доступа;
- Отдельный модуль кражи PIN-кодов для 140 приложений;
- Использование поддельных экранов обновлений.
Zimperium опубликовала индикаторы компрометации (IoC) в GitHub-репозитории.
Читайте также: Что такое компьютерный вирус и как он работает
Источник: BleepingComputer
