Изследователи по киберсигурност разкриха подробности за актуализирана версия на ToxicPanda (известен още като TgToxic), която пристига със „значителни подобрения“, включително набор от 167 отдалечени команди, и разширява обхвата на своите мишени в глобален мащаб.
В доклад от сряда Zimperium zLabs посочва, че зловредният код за Android също така включва процес за събиране на ПИН кодове, насочен към над 140 приложения за банкиране и криптовалути. Известно е, че ToxicPanda е активен в реална среда поне от юли 2022 г.
„Чрез злоупотреба с услугата за достъпност (accessibility service) на Android, атакуващите могат да откраднат всеки елемент от потребителския интерфейс на екрана, наред с механизъм за кражба на идентификационни данни чрез наслагване на фалшиви прозорци (overlay), насочен към 349 финансови институции [в 16 държави]. В сравнение с предишната версия, която беше насочена само към 16 банкови приложения, последната итерация демонстрира значително разширяване на обхвата и възможностите,“ споделя изследователят по сигурността Вишну Пратапагири.
Новата версия също така доразвива някои от преди това нереализирани команди, източва идентификационни данни за отключване на екрана чрез фалшив наслагващ се прозорец и въвежда автоматизиран механизъм, базиран на кликвания, за злоупотреба с безжичното отстраняване на грешки (Wireless Debugging) в Android чрез Android Debug Bridge (ADB). Това улеснява ескалацията на привилегии и достъпа на ниво конзола (shell) на компрометираните устройства. Този резултат се постига чрез използване на услугите за достъпност за активиране на „Опциите за разработчици“ (Developer Options) и включване на безжичното отстраняване на грешки.
ToxicPanda 2.0 се свързва със своя сървър за управление и контрол (C2), като изпраща първоначална HTTPS заявка за установяване на двупосочен WebSocket комуникационен канал, през който да получава команди и да обменя данни. Подобно на новооткрития Manic, този зловреден код за Android може да показва на цял екран наслагващи се прозорци за „системно обновяване“, за да скрие фоновите си действия, както и да разположи невидим прозрачен прозорец за прихващане на докосванията по екрана и събиране на ПИН кодове.
Други новодобавени функции включват подкана за подмамване на жертвата да предостави администраторски права за устройството (Device Administrator), презаписване на локалния ПИН или парола за заключване на устройството със зададена от атакуващия стойност, както и профилиране на инфектираното устройство за установяване на неговия производител (OEM). Последното се прави с цел предприемане на подходящи стъпки за изключване на зловредния код от политиките за оптимизация на батерията чрез услугите за достъпност и осигуряване на непрекъснато фоново изпълнение.
„Актуализираната кампания разкрива също и промяна в методите на разпространение, като пробите от ToxicPanda 2.0 се доставят чрез контейнери (buckets), хоствани в Amazon AWS. Това показва, че атакуващите използват облачна инфраструктура за разпространение на зловреден софтуер,“ отбелязват от Zimperium.
- Нова кампания на GoldDigger е насочена към Южна Африка и Обединеното кралство
Третият банков троянски кон за Android, попаднал под радара на сигурността, е GoldDigger, който беше документиран за първи път от Group-IB през октомври 2023 г. като способен да извършва измами директно на самото устройство. Той се приписва на GoldFactory – злонамерен субект, говорещ китайски език, свързан с други фамилии банкови вируси за Android и iOS, като GoldPickaxe, GoldDiggerPlus и GoldKefu.
Според IBM Trusteer, GoldDigger използва усъвършенстван инструмент за опаковане (packer), наречен „dpt-shell“, за да замъгли (обфускира) своя код и ресурси в опит да се противопостави на анализа. Опаковащият инструмент също така прилага множество техники за избягване на засичането: криптиране на собствената си логика (native logic); откриване дали инструментът Frida е прикачен към процеса и прекратяването му при наличието му; предотвратяване на прикачването на външни програми за отстраняване на грешки (debuggers), като маркира себе си като проследяван чрез системното извикване PTRACE.
Текущата кампания на GoldDigger се представя основно като приложения на авиокомпании и търговци на дребно, което води до „мащабно заразяване“ в Южна Африка и Обединеното кралство. От жертвите, които инсталират тези приложения, се изисква да предоставят разрешения за услугите за достъпност, с които зловредният софтуер злоупотребява за извършване на измамни действия.
„GoldDigger може да инжектира входни данни в банковото приложение, за да имитира потребителско взаимодействие, като например въвеждане на текст, кликване върху бутони и извършване на жестове,“ обяснява изследователят по сигурността Шахар Тавор Луски. „По този начин GoldDigger инициира измамни трансакции от банковото приложение на жертвата към атакуващия.“
GoldDigger може също така да даде на оператора достъп в реално време до екрана на жертвата, да прихване въведените в банковите приложения идентификационни данни чрез фалшиви наслагващи се прозорци и да стартира целево приложение в рамките на изолирана среда, давайки на атакуващия пълна видимост върху неговото поведение по време на изпълнение и прехващане в реално време на идентификационни данни и чувствителна информация.
За връзка със сървъра за управление и контрол (C2) зловредният код установява WebSocket връзка за получаване на команди, които му позволяват да изисква разрешения за достъпност и местоположение; да прихваща въведените данни от всяко приложение чрез услугите за достъпност; да събира контакти и SMS съобщения; да записва аудио и видео и да го предава чрез RTMP протокол към C2 сървъра; да отваря конкретни URL адреси и определени приложения (напр. Google Play Store и настройките).
За предпазване от тези заплахи се препоръчва преглед на инсталираните приложения и премахване на непознатите или подозрителни такива, одит на разрешенията на приложенията преди предоставянето им, изтегляне на приложения само от доверени източници и разработчици, редовно обновяване на устройствата, активиране на двуфакторна автентификация (2FA) за всички онлайн профили и наблюдение на банковите сметки за необичайни трансакции.