ToxicPanda 2.0 atakuje Androida. Kradnie PIN-y i dane bankowe

Nowa wersja groźnego trojana bankowego ToxicPanda jest znacznie bardziej rozbudowana od poprzednika. Złośliwe oprogramowanie potrafi kraść kody PIN, podszywać się pod aplikacje bankowe, a nawet przejmować kontrolę nad wybranymi funkcjami telefonu.

Marian Szutiak (msnet)
0
Udostępnij na fb
Udostępnij na X
ToxicPanda 2.0 atakuje Androida. Kradnie PIN-y i dane bankowe

349 instytucji na celowniku

Zespół zLabs wykrył wariant ToxicPanda 2.0, który ma już 167 zdalnych poleceń. Skala ataku wyraźnie wzrosła. Malware potrafi wyświetlać fałszywe ekrany logowania i transakcji dla 349 aplikacji bankowych, finansowych, portfeli elektronicznych i kryptowalutowych w 16 krajach. Poprzednia wersja była znacznie bardziej ograniczona i obejmowała 16 aplikacji bankowych.

Dalsza część tekstu pod wideo

ToxicPanda wykorzystuje funkcję ułatwień dostępu w Androidzie. Dzięki niej może odczytywać elementy widoczne na ekranie i automatycznie wykonywać określone czynności. Gdy użytkownik uruchomi aplikację znajdującą się na liście celów, trojan może nałożyć na nią własny ekran. Ten wygląda jak prawdziwy interfejs banku, więc wpisane dane trafiają do przestępców.

Co ważne, lista celów nie musi być stała. Atakujący mogą zdalnie zmieniać konfigurację, wskazując kolejne aplikacje, których dane mają być przechwytywane. Malware potrafi też rejestrować dotknięcia ekranu podczas korzystania z aplikacji finansowych.

ToxicPanda 2.0 atakuje Androida. Kradnie PIN-y i dane bankowe

Trojan może zaatakować sam telefon

ToxicPanda 2.0 dostał również funkcję, która pozwala wykorzystać bezprzewodowe debugowanie Androida. Malware automatycznie włącza opcje programistyczne, aktywuje Wireless Debugging i odczytuje sześciocyfrowy kod potrzebny do połączenia. Następnie wykorzystuje mechanizm ADB, aby uzyskać dostęp do powłoki systemu i wykonywać dodatkowe polecenia.

To otwiera drogę do kolejnych nadużyć. Trojan może między innymi próbować nadawać sobie uprawnienia, wyłączać ograniczenia systemowe i utrzymywać działanie w tle. Potrafi też próbować uzyskać uprawnienia administratora urządzenia.

Szczególnie niepokojąca jest możliwość kradzieży kodu odblokowania telefonu. ToxicPanda może wyświetlić fałszywy ekran blokady Androida i w ten sposób próbować wyłudzić PIN, wzór lub hasło. W niektórych próbkach malware pokazuje również ekran rzekomej aktualizacji systemu, który ma ukryć działania wykonywane w tle.

ToxicPanda 2.0 atakuje Androida. Kradnie PIN-y i dane bankowe

Przestępcy wykorzystują chmurę

ToxicPanda 2.0 jest dostarczany również z wykorzystaniem infrastruktury Amazon AWS. Po instalacji złośliwe oprogramowanie, nawiązuje połączenie z serwerem przestępców i może otrzymywać kolejne polecenia. Komunikacja odbywa się przez HTTPS, a następnie trwałe połączenie WebSocket.

To kolejny przykład malware'u, który zamiast ograniczać się do kradzieży danych z konkretnej aplikacji, próbuje przejąć jak największą kontrolę nad całym telefonem. ToxicPanda 2.0 potrafi również dostosowywać swoje działanie do różnych producentów Androida, omijając ich mechanizmy ograniczające pracę aplikacji w tle.

Google Pixel 11
Google Pixel 11 Pro
Google Pixel 11 Pro XL
Google Pixel 11 Pro Fold