Специалисты обнаружили обновленную версию Android-трояна ToxicPanda, которая получила поддержку 167 удаленных команд, научилась блокировать доступ к магазину Google Play и злоупотреблять функцией Wireless ADB для получения шелл-доступа к зараженным устройствам. Список целей вредоноса значительно расширился — теперь он атакует сотни банковских и криптовалютных приложений.
Расширение списка целей
Троян ToxicPanda (также известный как TgToxic) известен исследователям как минимум с июля 2022 года. Согласно данным компании Zimperium, новая версия малвари использует фишинговые оверлеи для атак на 349 приложений банков, финансовых сервисов, криптовалютных платформ и электронных кошельков в 16 странах. Отдельный модуль вредоноса предназначен для перехвата PIN-кодов более чем в 140 приложениях, при этом список целей может обновляться динамически.
Злоупотребление VPN-API для блокировки Google Play
Ключевым новшеством ToxicPanda 2.0 исследователи называют злоупотребление системным API VPNService, который штатно позволяет приложениям создавать на устройстве локальное VPN-подключение и направлять через него трафик. Троян запрашивает у пользователя разрешение на создание такого подключения, а затем использует его для блокировки связи с Google Play и Google Play Services. Это мешает проверке приложений, получению обновлений и работе защитного механизма Play Protect.
Получение шелл-доступа через ADB
После блокировки Google Play вредонос устанавливает основную полезную нагрузку и запрашивает доступ к сервису Accessibility Service. Используя эти права, ToxicPanda самостоятельно включает режим разработчика и функцию Wireless Debugging, извлекает шестизначный код и порт сопряжения ADB, после чего подключается к локальному ADB-сервису на зараженном устройстве. Это дает трояну шелл-доступ и возможность выполнять команды с повышенными привилегиями.
Получив доступ через ADB daemon, малварь может обходить стандартные запросы разрешений Android, самостоятельно выдавать себе дополнительные права, отключать ограничения на фоновую работу и закрепляться в системе.
Перехват учетных данных и маскировка
По данным исследователей, ToxicPanda способен подменять экран блокировки Android для перехвата PIN-кодов, графических ключей и паролей. В некоторых образцах вредоноса были обнаружены полноэкранные окна, имитирующие системные обновления, — они используются, чтобы скрыть вредоносную активность от пользователя.
Отдельная команда autoBoot определяет производителя устройства и открывает соответствующие настройки автозапуска и энергопотребления. Благодаря этому ToxicPanda обходит защитные механизмы производителей Xiaomi, OPPO, Vivo, Samsung и Huawei, которые в обычных условиях могут завершать фоновые процессы и выгружать малварь из памяти устройства.