Den ToxicPanda-malware til Android har fået nye metoder til at forstyrre sikkerhedsfunktioner, stjæle bankoplysninger og bevare kontrollen over inficerede telefoner. Forskere siger, at den opdaterede trussel blokerer trafik til Google Play gennem en lokal VPN-grænseflade, før den installerer sin primære payload.

ToxicPanda bruger VPN-adgang til at blokere Google-tjenester

Forskere hos Zimperium fandt ud af, at ToxicPanda 2.0 begynder med at anmode om tilladelse til Androids VPN-tjeneste gennem en falsk installationsskærm.

Når brugeren giver adgang, opretter malwaren en lokal VPN-grænseflade og blokerer kommunikationen med Google Play og Google Play Services. Dette kan forstyrre appverificering, opdateringer, Play Protect-kontroller og andre sikkerhedsforanstaltninger.

Malwaren dekrypterer og installerer derefter sin skjulte payload. Bagefter beder den offeret om at aktivere Android Accessibility Services.

Zimperium siger, at de nyeste eksemplarer distribueres gennem buckets hostet på Amazon AWS.

Malware målretter hundredvis af finansielle apps

ToxicPanda-malware til Android understøtter nu phishing-overlays til 349 bank-, finans-, e-wallet- og kryptovalutaapps i 16 lande.

Når et offer åbner en målrettet app, kan malwaren anmode om en tilsvarende falsk skærm fra sin command-and-control-server. Disse overlays efterligner ægte login- eller betalingssider og har til formål at stjæle loginoplysninger, PIN-koder og andre følsomme oplysninger.

Den opdaterede version indeholder også et modul til indsamling af PIN-koder fra mere end 140 finans- og kryptovalutaapps. Den kan opdatere sin liste over mål eksternt.

Forskerne sagde, at malwaren kan bruge et usynligt overlay til at registrere berøringsinput i målrettede apps. Den kan også efterligne Androids låseskærm for at stjæle enhedens PIN-koder, adgangskoder og oplåsningsmønstre.

Misbrug af trådløs ADB giver angribere shell-adgang

En af ToxicPandas mest alvorlige nye funktioner er dens evne til at misbruge Wireless Debugging, også kendt som trådløs ADB.

Ved hjælp af Accessibility-tilladelser kan malwaren aktivere Developer Options og slå Wireless Debugging til. Derefter henter den parringskoden og porten fra Android-grænsefladen, før den opretter forbindelse til enhedens lokale ADB-tjeneste.

Dette giver angriberne adgang på shell-niveau. De kan bruge den til at give yderligere tilladelser, omgå baggrundsbegrænsninger, aktivere skadelige komponenter og styrke persistensen.

Falske opdateringer hjælper med at skjule skadelig aktivitet

Nogle ToxicPanda-eksemplarer viser falske systemopdateringssider i fuld skærm, mens malwaren kører i baggrunden. Disse vildledende skærme hjælper med at skjule dens aktivitet for brugerne.

Malwaren indeholder også kommandoer, der målretter batteri- og autostartindstillinger på enheder fra Xiaomi, OPPO, Vivo, Samsung og Huawei. Ved at ændre disse indstillinger kan den undgå Androids strømstyringskontroller, som ellers ville stoppe dens baggrundsprocesser.

Den udvidede ToxicPanda-malware til Android viser, hvordan trusselsaktører kan kombinere VPN-tilladelser, misbrug af tilgængelighedsfunktioner og Wireless Debugging for at få dybere kontrol over Android-enheder.

Brugere bør undgå at installere apps fra uofficielle kilder, afvise uventede anmodninger om VPN- eller tilgængelighedstilladelser og holde Google Play Protect aktiveret.


0 svar til “ToxicPanda-malware til Android blokerer Google Play med VPN-adgang”