
Зловмисне програмне забезпечення ToxicPanda для Android отримало нові шкідливі функції, розширивши цільовий набір до 349 додатків та додавши підтримку 167 віддалених команд.
Тепер шкідлива програма запитує дозволи служби VPN для створення локального інтерфейсу, який дозволяє контролювати мережевий трафік, що проходить через неї. Ця функція дозволяє ToxicPanda 2.0 блокувати зв’язок із Google Play та Google Play Services.
Контроль на мережевому рівні дозволяє зловмиснику втручатися в різні перевірки безпеки та дії, такі як верифікація додатків, оновлення, зв’язок Play Protect або легітимні перешкоди, призначені для захисту користувачів.

Отримавши дозволи служби VPN, ToxicPanda 2.0 блокує зв’язок із Google Play перед вилученням та встановленням свого корисного навантаження, а потім запитує дозволи служби доступності.

Компанія з мобільної безпеки Zimperium повідомляє, що ToxicPanda 2.0 поширюється через хостингові бакети Amazon AWS.
Аналіз зловмисного програмного забезпечення виявив, що воно тепер включає функції для автоматизації Android Wireless Debugging Bridge (ADB), що забезпечує доступ на рівні оболонки до інфікованих пристроїв.
Остання версія зловмисного програмного забезпечення підтримує 167 віддалених команд та фішингові оверлеї для 349 банківських, фінансових, криптовалютних додатків та додатків електронних гаманців, націлених на 16 країн.
Вона також включає окремий модуль для викрадення PIN-кодів, який націлений на 140 фінансових та криптовалютних додатків та може динамічно оновлювати список цілей.
За словами дослідників, оверлеї додатків є невидимими для жертви, що дозволяє зловмиснику захоплювати введені дані на цільових додатках.
ToxicPanda також підробляє екран блокування Android для захоплення PIN-кодів пристрою, шаблонів розблокування та паролів.
Деякі проаналізовані зразки шкідливого програмного забезпечення також використовували фальшиві екрани оновлення системи для приховування поточної шкідливої діяльності.

Одна команда, `autoBoot`, ідентифікує виробника пристрою-хоста та запускає відповідні налаштування автозапуску або керування живленням, специфічні для OEM, для підтримки стійкості.
Zimperium повідомляє, що це дозволяє обходити захист від споживання батареї, який зупиняє фонові процеси на пристроях Xiaomi, OPPO, Vivo, Samsung та Huawei.
Зловживання ADB
Однією з видатних функцій нещодавньої версії Toxic Panda є автоматичне зловживання Android Debug Bridge (ADB) для отримання доступу до оболонки.
ADB — це інструмент командного рядка для виконання команд оболонки на пристроях Android. Wireless ADB, представлений в Android 11, забезпечує цей доступ через Wi-Fi без підключення USB.
Використовуючи дозвіл Служб Доступності, зловмисник вмикає Параметри Розробника, активує Бездротове налагодження, витягує шестизначний код сполучення ADB та порт, а потім підключається до локальної служби ADB пристрою.

«Як тільки зловмисне програмне забезпечення отримує дозволи користувача оболонки, воно починає виконувати команди з високими привілеями безпосередньо через демон ADB, зловмисне програмне забезпечення обходить стандартні запити на згоду середовища виконання Android, щоб надати собі широкі дозволи, нейтралізувати обмеження операційної системи у фоновому режимі, тихо вмикати критичні компоненти та забезпечувати стійкість», — пояснюють у Zimperium.
Зловживання Wireless ADB є зростаючою тенденцією серед зловмисного програмного забезпечення для Android, оскільки інші розробники шкідливих програм для Android впровадили його у свої інструменти.
Zimperium опублікував список індикаторів компрометації (IoC), пов’язаних з останньою версією ToxicPanda, у цьому репозиторії GitHub.
Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Нове зловмисне ПЗ Manic для Android може викрадати дані через сусідні пристрої
Зловмисне ПЗ RedHook для Android тепер використовує Wireless ADB для доступу до оболонки
Хакерs заражають Android-магнітоли проксі-ботнет-зловмисним ПЗ
Комбінація зловмисного ПЗ для Android оформлює позики та передає кредитні картки жертв
Google повідомляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android на день для боротьби зі зловживаннями
- ADB
- Android
- Banking Trojan
- Malware
- Mobile
- ToxicPanda
Bill Toulas
Bill Toulas is a tech writer and infosec news reporter with over a decade of experience working on various online publications, covering open-source, Linux, malware, data breach incidents, and hacks.
- Попереднє оповідання
Залишити коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не є членом? Зареєструватися зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
-
Microsoft виправляє критичні недоліки виконання коду та ескалації привілеїв
-
Сотні витоків ключів AWS надають повний контроль над корпоративними обліковими записами
-
Microsoft розгортає класичну тему Outlook для користувачів нового Outlook
Спонсорські пости
-
Захист на основі сигнатур знизився до 50%. Дізнайтеся, що все ще зупиняють ваші засоби контролю.
-
Дізнайтеся, як ШІ змінює електронні атаки. Завантажте звіт Kaseya Email Security Report 2026.
-
Дізнайтеся, як мінімальна кількість привілеїв робить ваші інструменти ШІ потужними, керованими та безпечними.
-
Certighost CVE – новий. Привілеї, що стоять за ним, – ні. Дізнайтеся, де ховаються ваші.
-
Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress щомісяця на Tradecraft Tuesday.
-
Захистіть себе від посередників даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних видалення
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для початківців
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено
Увійти
Оригінал статті: www.bleepingcomputer.com
