Den ToxicPanda-skadliga koden för Android har fått nya metoder för att störa säkerhetsfunktioner, stjäla bankuppgifter och behålla kontrollen över infekterade telefoner. Forskare uppger att det uppdaterade hotet blockerar trafik till Google Play genom ett lokalt VPN-gränssnitt innan dess huvudsakliga nyttolast installeras.

ToxicPanda använder VPN-åtkomst för att blockera Google-tjänster

Forskare på Zimperium upptäckte att ToxicPanda 2.0 börjar med att begära behörighet till Androids VPN-tjänst via en falsk installationsskärm.

När användaren beviljar åtkomst skapar den skadliga koden ett lokalt VPN-gränssnitt och blockerar kommunikationen med Google Play och Google Play Services. Detta kan störa verifiering av appar, uppdateringar, Play Protect-kontroller och andra säkerhetsåtgärder.

Den skadliga koden dekrypterar och installerar sedan sin dolda nyttolast. Därefter uppmanas offret att aktivera Android Accessibility Services.

Zimperium uppger att de senaste exemplaren distribueras via buckets som finns på Amazon AWS.

Skadlig kod riktar sig mot hundratals finansiella appar

ToxicPanda-skadlig kod för Android stöder nu nätfiskeöverlägg för 349 bank-, finans-, e-plånboks- och kryptovalutaappar i 16 länder.

När ett offer öppnar en app som är måltavla kan den skadliga koden begära en matchande falsk skärm från sin kommando- och kontrollserver. Dessa överlägg efterliknar riktiga inloggnings- eller betalningssidor och syftar till att stjäla inloggningsuppgifter, PIN-koder och annan känslig information.

Den uppdaterade versionen innehåller också en modul för att samla in PIN-koder från mer än 140 finans- och kryptovalutaappar. Den kan uppdatera sin lista över måltavlor på distans.

Forskarna uppgav att den skadliga koden kan använda ett osynligt överlägg för att registrera pekinmatningar i appar som är måltavlor. Den kan också imitera Androids låsskärm för att stjäla enheters PIN-koder, lösenord och upplåsningsmönster.

Missbruk av trådlös ADB ger angripare shell-åtkomst

En av ToxicPandas allvarligaste nya funktioner är dess förmåga att missbruka Wireless Debugging, även känt som trådlös ADB.

Genom Accessibility-behörigheter kan den skadliga koden aktivera Developer Options och slå på Wireless Debugging. Därefter hämtar den parkopplingskoden och porten från Android-gränssnittet innan den ansluter till enhetens lokala ADB-tjänst.

Detta ger angriparna åtkomst på shell-nivå. De kan använda den för att bevilja ytterligare behörigheter, kringgå bakgrundsbegränsningar, aktivera skadliga komponenter och stärka persistensen.

Falska uppdateringar hjälper till att dölja skadlig aktivitet

Vissa ToxicPanda-exemplar visar falska systemuppdateringssidor i helskärmsläge medan den skadliga koden körs i bakgrunden. Dessa vilseledande skärmar hjälper till att dölja dess aktivitet för användarna.

Den skadliga koden innehåller också kommandon som riktar sig mot batteri- och autostartinställningar på enheter från Xiaomi, OPPO, Vivo, Samsung och Huawei. Genom att ändra dessa inställningar kan den undvika Androids energihanteringskontroller som annars skulle stoppa dess bakgrundsprocesser.

Den utökade ToxicPanda-skadliga koden för Android visar hur hotaktörer kan kombinera VPN-behörigheter, missbruk av tillgänglighetsfunktioner och Wireless Debugging för att ta djupare kontroll över Android-enheter.

Användare bör undvika att installera appar från inofficiella källor, neka oväntade förfrågningar om VPN- eller tillgänglighetsbehörigheter och hålla Google Play Protect aktiverat.


0 svar till ”ToxicPanda-skadlig kod för Android blockerar Google Play med VPN-åtkomst”