Den ToxicPanda-skadevaren for Android har fått nye metoder for å forstyrre sikkerhetsfunksjoner, stjele bankopplysninger og beholde kontrollen over infiserte telefoner. Forskere sier at den oppdaterte trusselen blokkerer trafikk til Google Play gjennom et lokalt VPN-grensesnitt før den installerer hovednyttelasten.

ToxicPanda bruker VPN-tilgang til å blokkere Google-tjenester

Forskere hos Zimperium fant at ToxicPanda 2.0 starter med å be om tillatelse til Androids VPN-tjeneste gjennom en falsk installasjonsskjerm.

Når brukeren gir tilgang, oppretter skadevaren et lokalt VPN-grensesnitt og blokkerer kommunikasjon med Google Play og Google Play Services. Dette kan forstyrre appverifisering, oppdateringer, Play Protect-kontroller og andre sikkerhetstiltak.

Skadevaren dekrypterer og installerer deretter sin skjulte nyttelast. Etterpå ber den offeret om å aktivere Android Accessibility Services.

Zimperium sier at de nyeste eksemplarene distribueres gjennom Amazon AWS-baserte buckets.

Skadevaren retter seg mot hundrevis av finansapper

ToxicPanda-skadevaren for Android støtter nå phishing-overlegg for 349 bank-, finans-, e-lommebok- og kryptovalutaapper i 16 land.

Når et offer åpner en målrettet app, kan skadevaren be om en tilsvarende falsk skjerm fra kommando- og kontrollserveren. Disse overleggene etterligner ekte innloggings- eller betalingssider og har som mål å stjele påloggingsopplysninger, PIN-koder og annen sensitiv informasjon.

Den oppdaterte versjonen inneholder også en modul for å samle inn PIN-koder fra mer enn 140 finans- og kryptovalutaapper. Den kan oppdatere listen over mål eksternt.

Forskerne sa at skadevaren kan bruke et usynlig overlegg til å registrere berøringsinndata i målrettede apper. Den kan også etterligne Androids låseskjerm for å stjele PIN-koder, passord og opplåsingsmønstre.

Misbruk av trådløs ADB gir angripere shell-tilgang

En av ToxicPandas mest alvorlige nye funksjoner er evnen til å misbruke Wireless Debugging, også kjent som trådløs ADB.

Ved hjelp av Accessibility-tillatelser kan skadevaren aktivere Developer Options og slå på Wireless Debugging. Deretter henter den ut sammenkoblingskoden og porten fra Android-grensesnittet før den kobler seg til enhetens lokale ADB-tjeneste.

Dette gir angriperne tilgang på shell-nivå. De kan bruke denne tilgangen til å gi ytterligere tillatelser, omgå bakgrunnsbegrensninger, aktivere skadelige komponenter og styrke persistensen.

Falske oppdateringer bidrar til å skjule skadelig aktivitet

Noen ToxicPanda-eksemplarer viser falske systemoppdateringssider i fullskjerm mens skadevaren kjører i bakgrunnen. Disse villedende skjermene bidrar til å skjule aktiviteten fra brukerne.

Skadevaren inneholder også kommandoer som retter seg mot batteri- og autostartinnstillinger på enheter fra Xiaomi, OPPO, Vivo, Samsung og Huawei. Ved å endre disse innstillingene kan den unngå Androids strømstyringskontroller som ellers ville stoppet bakgrunnsprosessene.

Den utvidede ToxicPanda-skadevaren for Android viser hvordan trusselaktører kan kombinere VPN-tillatelser, misbruk av tilgjengelighetsfunksjoner og Wireless Debugging for å få dypere kontroll over Android-enheter.

Brukere bør unngå å installere apper fra uoffisielle kilder, avslå uventede forespørsler om VPN- eller tilgjengelighetstillatelser og holde Google Play Protect aktivert.


0 responses to “ToxicPanda-skadevare for Android blokkerer Google Play med VPN-tilgang”