Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN

Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 1

Зловмисне програмне забезпечення ToxicPanda для Android отримало нові шкідливі функції, розширивши цільовий набір до 349 додатків та додавши підтримку 167 віддалених команд.

Тепер шкідлива програма запитує дозволи служби VPN для створення локального інтерфейсу, який дозволяє контролювати мережевий трафік, що проходить через неї. Ця функція дозволяє ToxicPanda 2.0 блокувати зв’язок із Google Play та Google Play Services.

Контроль на мережевому рівні дозволяє зловмиснику втручатися в різні перевірки безпеки та дії, такі як верифікація додатків, оновлення, зв’язок Play Protect або легітимні перешкоди, призначені для захисту користувачів.

Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 2

Отримавши дозволи служби VPN, ToxicPanda 2.0 блокує зв’язок із Google Play перед вилученням та встановленням свого корисного навантаження, а потім запитує дозволи служби доступності.

Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 3

 

Компанія з мобільної безпеки Zimperium повідомляє, що ToxicPanda 2.0 поширюється через хостингові бакети Amazon AWS.

Аналіз зловмисного програмного забезпечення виявив, що воно тепер включає функції для автоматизації Android Wireless Debugging Bridge (ADB), що забезпечує доступ на рівні оболонки до інфікованих пристроїв.

Остання версія зловмисного програмного забезпечення підтримує 167 віддалених команд та фішингові оверлеї для 349 банківських, фінансових, криптовалютних додатків та додатків електронних гаманців, націлених на 16 країн.

Вона також включає окремий модуль для викрадення PIN-кодів, який націлений на 140 фінансових та криптовалютних додатків та може динамічно оновлювати список цілей.

За словами дослідників, оверлеї додатків є невидимими для жертви, що дозволяє зловмиснику захоплювати введені дані на цільових додатках.

ToxicPanda також підробляє екран блокування Android для захоплення PIN-кодів пристрою, шаблонів розблокування та паролів.

Деякі проаналізовані зразки шкідливого програмного забезпечення також використовували фальшиві екрани оновлення системи для приховування поточної шкідливої діяльності.

Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 4
Фальшиві оверлеї оновлень, що використовуються ToxicPanda

Одна команда, `autoBoot`, ідентифікує виробника пристрою-хоста та запускає відповідні налаштування автозапуску або керування живленням, специфічні для OEM, для підтримки стійкості.

Zimperium повідомляє, що це дозволяє обходити захист від споживання батареї, який зупиняє фонові процеси на пристроях Xiaomi, OPPO, Vivo, Samsung та Huawei.

Зловживання ADB

Однією з видатних функцій нещодавньої версії Toxic Panda є автоматичне зловживання Android Debug Bridge (ADB) для отримання доступу до оболонки.

ADB — це інструмент командного рядка для виконання команд оболонки на пристроях Android. Wireless ADB, представлений в Android 11, забезпечує цей доступ через Wi-Fi без підключення USB.

Використовуючи дозвіл Служб Доступності, зловмисник вмикає Параметри Розробника, активує Бездротове налагодження, витягує шестизначний код сполучення ADB та порт, а потім підключається до локальної служби ADB пристрою.

Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 5

«Як тільки зловмисне програмне забезпечення отримує дозволи користувача оболонки, воно починає виконувати команди з високими привілеями безпосередньо через демон ADB, зловмисне програмне забезпечення обходить стандартні запити на згоду середовища виконання Android, щоб надати собі широкі дозволи, нейтралізувати обмеження операційної системи у фоновому режимі, тихо вмикати критичні компоненти та забезпечувати стійкість», — пояснюють у Zimperium.

Зловживання Wireless ADB є зростаючою тенденцією серед зловмисного програмного забезпечення для Android, оскільки інші розробники шкідливих програм для Android впровадили його у свої інструменти.

Zimperium опублікував список індикаторів компрометації (IoC), пов’язаних з останньою версією ToxicPanda, у цьому репозиторії GitHub.

Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 6

Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Нове зловмисне ПЗ Manic для Android може викрадати дані через сусідні пристрої

Зловмисне ПЗ RedHook для Android тепер використовує Wireless ADB для доступу до оболонки

Хакерs заражають Android-магнітоли проксі-ботнет-зловмисним ПЗ

Комбінація зловмисного ПЗ для Android оформлює позики та передає кредитні картки жертв

Google повідомляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android на день для боротьби зі зловживаннями

  • ADB
  • Android
  • Banking Trojan
  • Malware
  • Mobile
  • ToxicPanda
Bill Toulas

Bill Toulas is a tech writer and infosec news reporter with over a decade of experience working on various online publications, covering open-source, Linux, malware, data breach incidents, and hacks.

  • Попереднє оповідання
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не є членом? Зареєструватися зараз

Вам також може сподобатися:

Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 7  Майбутній вебінар Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 8 Популярні історії

  • Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 9

    Microsoft виправляє критичні недоліки виконання коду та ескалації привілеїв

  • Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 10

    Сотні витоків ключів AWS надають повний контроль над корпоративними обліковими записами

  • Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 11

    Microsoft розгортає класичну тему Outlook для користувачів нового Outlook

Спонсорські пости

  • Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 12

    Захист на основі сигнатур знизився до 50%. Дізнайтеся, що все ще зупиняють ваші засоби контролю.

  • Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 13

    Дізнайтеся, як ШІ змінює електронні атаки. Завантажте звіт Kaseya Email Security Report 2026.

  • Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 14

    Дізнайтеся, як мінімальна кількість привілеїв робить ваші інструменти ШІ потужними, керованими та безпечними.

  • Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 15

    Certighost CVE – новий. Привілеї, що стоять за ним, – ні. Дізнайтеся, де ховаються ваші.

  • Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 16

    Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress щомісяця на Tradecraft Tuesday.

  • Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 17

    Захистіть себе від посередників даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.

  Майбутній вебінар Шкідливе програмне забезпечення ToxicPanda для Android блокує Google Play, використовуючи дозволи VPN 18

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалення
  • Словник
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для початківців
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено

Увійти

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *