Зловредният софтуер ToxicPanda за Android се разви с нова злонамерена функционалност, като разшири обхвата си на насочване до 349 приложения и добави поддръжка за 167 отдалечени команди.

Сега злонамереният софтуер изисква разрешения за VPN услуга, за да създаде локален интерфейс, който му позволява да контролира преминаващия през него мрежов трафик. Тази функция позволява на ToxicPanda 2.0 да блокира комуникацията от Google Play и Google Play Services.

Контролът на мрежово ниво позволява на зловредния софтуер да пречи на различни проверки и действия за сигурност, като верифициране на приложения, актуализации, комуникация с Play Protect или легитимни прекъсвания, предназначени да защитят потребителите.

След получаване на разрешения за VPN услуга, ToxicPanda 2.0 блокира комуникациите с Google Play, преди да извлече и инсталира своя злонамерен код, след което изисква разрешения за Accessibility Service (услуги за достъпност).

Компанията за мобилна сигурност Zimperium споделя, че ToxicPanda 2.0 се разпространява чрез контейнери, хоствани в Amazon AWS.

Анализът на зловредния софтуер разкрива, че той вече включва функции за автоматизиране на Android Wireless Debugging Bridge (ADB), което позволява достъп на ниво команден интерпретатор (shell) до заразените устройства.

Последната версия на зловредния софтуер поддържа 167 отдалечени команди и фишинг припокривания (overlays) за 349 банкови, финансови, криптовалутни приложения и електронни портфейли, насочени към 16 държави.

Той също така включва отделен модул за събиране на ПИН кодове, който е насочен към 140 финансови и криптовалутни приложения и може динамично да актуализира списъка с цели.

Според изследователите припокриванията на приложенията са невидими за жертвата, което позволява на зловредния софтуер да улавя докосванията на екрана в насочените приложения.

ToxicPanda също така подправя заключения екран на Android, за да улови ПИН кодове на устройства, шаблони за отключване и пароли.

Някои анализирани проби от зловреден софтуер също използват фалшиви екрани за актуализиране на системата, за да скрият протичащата злонамерена дейност.

Една от командите, „autoBoot“, идентифицира производителя на хост устройството и стартира съответните настройки за автоматично стартиране или управление на захранването, специфични за оригиналния производител (OEM), за да поддържа устойчиво присъствие.

Zimperium съобщава, че това заобикаля защитите за консумация на батерията, които спират фоновите процеси на устройства Xiaomi, OPPO, Vivo, Samsung и Huawei.

Една функция, която се откроява в анализираната наскоро версия на ToxicPanda, е автоматичното злоупотребяване с Android Debug Bridge (ADB) за получаване на shell достъп.

ADB е инструмент с команден ред за изпълнение на shell команди на устройства с Android. Безжичният ADB (Wireless ADB), въведен в Android 11, осигурява този достъп през Wi-Fi без USB връзка.

Използвайки разрешението за Accessibility Services, зловредният софтуер активира опциите за разработчици (Developer Options), активира безжичното отстраняване на грешки (Wireless Debugging), извлича шестцифрения код за сдвояване и порта на ADB и се свързва с локалната ADB услуга на устройството.

„След като зловредният софтуер придобие потребителски права за достъп до shell, той започва да изпълнява команди с високи привилегии директно чрез ADB демона. Зловредният софтуер заобикаля стандартните подкани за съгласие по време на работа на Android, за да си предостави широки разрешения, да неутрализира фоновите ограничения на операционната система, мълчаливо да активира критични компоненти и да наложи устойчиво присъствие“, обяснява Zimperium.

Злоупотребата с Wireless ADB е нарастваща тенденция сред зловредния софтуер за Android, като и други автори на заплахи са я внедрили в своите инструменти. Наскоро Group-IB съобщи за подобен механизъм, внедрен в последната версия на зловредния софтуер RedHook.

Zimperium публикува списък с индикатори за компрометиране (IoCs), свързани с последната версия на ToxicPanda, в хранилището си в GitHub.

  • Когато атакуващите разполагат с валидни идентификационни данни, само 37% от техните действия биват блокирани.
  • Общите резултати за предотвратяване могат да скрият какво се случва след първоначалния достъп. След като атакуващите използват валидни идентификационни данни, нивата на предотвратяване спадат рязко.
  • Докладът „Blue Report 2026“ измерва защитните техники стъпка по стъпка в 338 милиона симулации, стартирани в реални среди на клиенти.
  • Новият зловреден софтуер Manic за Android може да извлича данни чрез близки устройства.
  • Зловредният софтуер RedHook за Android вече използва Wireless ADB за shell достъп.
  • Хакери заразяват мултимедийни системи на автомобили с Android със зловреден софтуер за прокси ботнет мрежи.
  • Комбинация от зловреден софтуер за Android тегли кредити и препраща данни от кредитните карти на жертвите.
  • Google заявява, че Chrome спира 7 милиарда нежелани известия за Android на ден, за да се бори със злоупотребите.