Специалисты по безопасности выявили новую версию вредоносного ПО для Android под названием ToxicPanda (также известного как TgToxic). Обновленный троян поддерживает 167 удаленных команд и обладает способностью заблокировать доступ к магазину Google Play. Кроме того, он может автоматически использовать Wireless ADB для получения доступа на уровне оболочки системы. Круг потенциальных жертв вредоноса значительно расширился — теперь он нацелен на сотни приложений, связанных с банковскими услугами и цифровыми валютами.
Вредоносная программа ToxicPanda известна своей активностью с середины 2022 года. По информации аналитиков компании Zimperium, последняя итерация трояна применяет подложные всплывающие окна для атак на 349 различных приложений, включая банковские платформы, финансовые сервисы, криптовалютные биржи и системы цифровых кошельков, охватывая 16 государств. Дополнительный компонент вредоноса может украдить PIN-коды из более чем 140 приложений, и перечень целевых приложений может быть изменен в режиме реального времени.
Ключевой особенностью версии 2.0 является неправомерное использование разрешений API системного сервиса VPNService. Эта функция позволяет программам установить на телефоне локальный VPN и маршрутизировать через него сетевой трафик. ToxicPanda просит пользователя дать разрешение на организацию такого VPN-соединения и использует его для ограничения доступа к Google Play и связанным сервисам, что препятствует проверке приложений, загрузке обновлений и функционированию антивирусной защиты Play Protect.
После установки вредоносной нагрузки ToxicPanda запрашивает разрешение на использование Accessibility Service. Имея такие права, вредонос активирует режим разработчика и возможность удаленной отладки, получает код из шести цифр и портовый номер для подключения ADB, затем осуществляет соединение с локальным ADB-сервером на инфицированном аппарате. Это дает ToxicPanda возможность выполнять системные команды с высокими привилегиями.
Получив доступ уровня оболочки, вредонос может исполнять инструкции через ADB, игнорировать стандартные системные запросы, предоставлять себе дополнительные права, деактивировать ограничения на выполнение задач в фоне и закрепиться в операционной системе.
Кроме того, специалисты отмечают, что ToxicPanda способен имитировать экран блокировки и перехватывать PIN-коды, жесты разблокировки и пассфразы. В отдельных вариантах вредоноса были обнаружены подделки полноэкранных окон, имитирующих процесс обновления системы, которые служат для маскировки вредоносной деятельности.
Функция autoBoot определяет марку и модель телефона и открывает нужные параметры для управления автозапуском и энергоэффективностью. Благодаря этому ToxicPanda успешно обходит защитные механизмы известных производителей, таких как Xiaomi, OPPO, Vivo, Samsung и Huawei, которые предотвращают завершение фоновых сервисов и могут удалить вредоноса из оперативной памяти.
