
Шкідливе програмне забезпечення ToxicPanda для Android отримало нову функціональність, розширивши свої цілі до 349 додатків і додавши підтримку 167 віддалених команд.
Тепер шкідлива програма запитує дозволи служби VPN для створення локального інтерфейсу, який дозволяє контролювати мережевий трафік, що проходить через нього. Ця функція дозволяє ToxicPanda 2.0 блокувати зв’язок з Google Play та Google Play Services.
Контроль на мережевому рівні дає змогу шкідливій програмі втручатися в різні перевірки безпеки та дії, як-от перевірка додатків, оновлення, зв’язок Play Protect або законні перешкоди, призначені для захисту користувачів.

Після отримання дозволів служби VPN, ToxicPanda 2.0 блокує зв’язок з Google Play, перш ніж витягти та встановити свій корисний вантаж, а потім запитує дозволи служби доступності.
Як повідомляє компанія з мобільної безпеки Zimperium, ToxicPanda 2.0 поширюється через бакети, розміщені на Amazon AWS.
Аналіз шкідливої програми виявив, що вона тепер містить функції для автоматизації Android Wireless Debugging Bridge (ADB), що забезпечує доступ рівня оболонки до заражених пристроїв.
Остання версія шкідливої програми підтримує 167 віддалених команд та фішингові оверлеї для 349 банківських, фінансових, криптовалютних та електронних гаманцевих додатків, орієнтованих на 16 країн.
Вона також включає окремий модуль збору PIN-кодів, який націлений на 140 фінансових та криптовалютних додатків і може динамічно оновлювати список цілей.
За словами дослідників, оверлеї додатків є невидимими для жертви, що дозволяє шкідливій програмі перехоплювати введення з сенсорного екрана в цільових додатках.
ToxicPanda також підробляє екран блокування Android для перехоплення PIN-кодів пристрою, шаблонів розблокування та паролів.
Деякі проаналізовані зразки шкідливих програм використовували фальшиві екрани оновлення системи, щоб приховати поточну шкідливу діяльність.
Одна команда, “autoBoot”, ідентифікує виробника хост-пристрою та запускає відповідні налаштування автозапуску або керування живленням для конкретного виробника, щоб зберегти стійкість.
Zimperium повідомляє, що це дозволяє обходити захист від споживання заряду батареї, який припиняє роботу фонових процесів на пристроях Xiaomi, OPPO, Vivo, Samsung та Huawei.
Зловживання ADB
Однією з функцій, що виділяється в нещодавно проаналізованій версії Toxic Panda, є автоматичне зловживання Android Debug Bridge (ADB) для отримання доступу до команд оболонки.
ADB — це інструмент командного рядка для виконання команд оболонки на пристроях Android. Бездротовий ADB, представлений в Android 11, надає цей доступ через Wi-Fi без підключення USB.
Використовуючи дозвіл “Служби доступності”, шкідлива програма вмикає “Параметри розробника”, активує бездротове налагодження, витягує шестизначний код сполучення ADB та порт, а потім підключається до локальної служби ADB пристрою.
“Після того, як шкідлива програма отримує дозволи користувача оболонки, вона починає виконувати команди з високими привілеями безпосередньо через демон ADB, обходячи стандартні запити на згоду середовища виконання Android, надаючи собі широкі дозволи, нейтралізуючи обмеження фонової роботи ОС, безшумно вмикаючи критично важливі компоненти та забезпечуючи стійкість”, — пояснює Zimperium.
Зловживання бездротовим ADB є зростаючою тенденцією серед шкідливих програм для Android, оскільки інші розробники шкідливих програм для Android реалізували його у своїх інструментах.
Zimperium опублікував список індикаторів компрометації (IoCs), пов’язаних з останньою версією ToxicPanda, у цьому репозиторії GitHub.

Після отримання дійсних облікових даних, лише 37% дій зловмисників блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою за допомогою 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
За матеріалами: www.bleepingcomputer.com
