Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

ToxicPanda Android малициозниот софтвер ги користи VPN дозволите за блокирање на Google Play

Android малициозниот софтвер ToxicPanda е унапреден со нова малициозна функционалност, со што го проширува таргетирањето на 349 апликации и додава поддршка за 167 далечински команди.

Малициозниот софтвер сега бара VPN Service дозволи за да создаде локален интерфејс кој му овозможува да го контролира мрежниот сообраќај што поминува низ него. Оваа функционалност му овозможува на ToxicPanda 2.0 да ја блокира комуникацијата со Google Play и Google Play Services.

Контролата на мрежно ниво му овозможува на малициозниот софтвер да се меша во различни безбедносни проверки и активности, како што се верификација на апликации, ажурирања, комуникацијата со Play Protect, како и легитимните прекини на комуникацијата наменети за заштита на корисниците.

Откако ќе ги добие VPN Service дозволите, ToxicPanda 2.0 ја блокира комуникацијата со Google Play пред да го извлече и инсталира својот payload, по што бара и Accessibility Service дозволи.

Компанијата за мобилна безбедност Zimperium соопшти дека ToxicPanda 2.0 се дистрибуира преку AWS buckets хостирани на Amazon.

Анализата на малициозниот софтвер откри дека тој сега вклучува функции за автоматизирање на Android Wireless Debugging Bridge (ADB), овозможувајќи пристап на ниво на shell до заразените уреди.

Најновата верзија на малициозниот софтвер поддржува 167 далечински команди и phishing overlays за 349 апликации од областа на банкарството, финансиските услуги, криптовалутите и електронските паричници, насочени кон корисници во 16 земји.

Исто така, содржи посебен модул за собирање PIN-кодови, кој таргетира 140 финансиски и крипто апликации и може динамички да ја ажурира листата на целни апликации.

Според истражувачите, overlay-ите на апликациите се невидливи за жртвата, што му овозможува на малициозниот софтвер да ги снима допирите и внесените податоци во таргетираните апликации.

ToxicPanda исто така го имитира Android lock screen-от за да ги украде PIN-кодовите, шемите за отклучување и лозинките на уредот.

Некои од анализираните примероци на малициозниот софтвер користеле и лажни екрани за системско ажурирање, со цел да ја сокријат тековната малициозна активност од корисникот.

Лажни update overlay екрани користени од ToxicPanda

Една од командите, „autoBoot“, го идентификува производителот на уредот и ги активира соодветните OEM-специфични поставки за автоматско стартување или управување со напојувањето, со цел да одржи перзистентност на уредот.

Zimperium известува дека ова ги заобиколува заштитите поврзани со потрошувачката на батеријата, кои инаку ги прекинуваат процесите што работат во заднина на уредите на Xiaomi, OPPO, Vivo, Samsung и Huawei.

Злоупотреба на ADB

Една од најзначајните функционалности во неодамна анализираната верзија на ToxicPanda е автоматската злоупотреба на Android Debug Bridge (ADB) за добивање shell пристап.

ADB е алатка од командна линија која се користи за извршување shell команди на Android уреди. Wireless ADB, воведен во Android 11, овозможува ваков пристап преку Wi-Fi, без потреба од USB конекција.

Со користење на дозволата Accessibility Services, малициозниот софтвер ги активира Developer Options, потоа го вклучува Wireless Debugging, го извлекува шестоцифрениот ADB pairing код и портата, и се поврзува со локалниот ADB сервис на уредот.

„Откако малициозниот софтвер ќе добие shell кориснички привилегии, тој започнува директно да извршува команди со високи привилегии преку ADB daemon-от. На овој начин, малициозниот софтвер ги заобиколува стандардните Android runtime барања за согласност за да си додели широки дозволи, да ги неутрализира ограничувањата на оперативниот систем за процесите што работат во заднина, тивко да активира критични компоненти и да обезбеди перзистентност“, објаснува Zimperium.

Злоупотребата на Wireless ADB станува сè почеста техника кај Android малициозниот софтвер, бидејќи и други автори на Android malware ја имплементираат во своите малициозни алатки.

Неодамна, Group-IB пријави сличен механизам имплементиран во најновата верзија на RedHook malware.

Zimperium објави листа на индикатори за компромитирање (IoC) поврзани со најновата верзија на ToxicPanda во својот GitHub репозиториум.

Извори:

  • Bleeping Computer – ToxicPanda Android malware uses VPN permissions to block Google Play Bleeping Computer