ToxicPanda 2.0: nový trojský kůň, který vymaže účty z vašeho mobilního telefonu

  • ToxicPanda 2.0, bankovní trojský kůň pro Android, přidává 167 vzdálených příkazů a cílí na 349 finančních aplikací v 16 zemích, převážně evropských.
  • Zneužívá oprávnění VPN k blokování Google Play a bezdrátové ladění k získání úplné kontroly nad telefonem.
  • Zahrnuje překryvy, které napodobují obrazovky 349 aplikací, aby ukradly PINy a přihlašovací údaje, a také kopíruje vzor zámku zařízení.
  • Odborníci doporučují postupovat s maximální opatrností při přístupnosti a VPN a používat aktuální antivirová řešení.

ToxicPanda 2.0, bankovní trojan pro Android

Rodina bankovních trojanů, která ohrožuje uživatele Androidu, udělala krok vpřed. Výzkumníci ze společnosti Zimperium detekovali novou verzi s názvem ToxicPanda 2.0, která nyní cílí na 349 finančních aplikací v 16 zemích , převážně v Evropě, a obsahuje 167 různých vzdálených příkazů. Cílem není jen ukrást přihlašovací údaje, ale také převzít kontrolu nad zařízením a páchat podvod v rámci legitimní relace.

Malware je distribuován prostřednictvím balíčků hostovaných na Amazon Web Services a po instalaci vyžaduje oprávnění VPN a přístupu, aby obešel bezpečnostní opatření Googlu a mohl fungovat nepozorovaně. Odborníci zdůrazňují, že důsledky mohou být zničující: od krádeže hesel a PINů až po provádění podvodných převodů nebo úplnou ztrátu přístupu k zařízení.

Širší arzenál: překryvy a zachycení PINu

ToxicPanda 2.0, phishingové překryvy

Jednou z klíčových funkcí této verze je systém phishingových překryvů cílících na 349 aplikací , včetně bank, digitálních peněženek a kryptoměnových aplikací. Tyto překryvy věrně replikují přihlašovací a transakční obrazovky a klamou uživatele k zadání uživatelského jména, hesla a dalších přihlašovacích údajů. Malware dokáže dynamicky aktualizovat seznam cílových aplikací tak, aby vyhovoval novým entitám.

Trojan RatOn pro Android
Související článek:
RatOn pro Android: Trojan, který kombinuje překryvy, ATS a NFC relé

Dále obsahuje specifický modul pro zachycení PINů ve 140 finančních a kryptoměnových aplikacích . Trojan zaznamenává klepnutí na obrazovku a zároveň zobrazuje falešné okno, které napodobuje původní design. Tím to ale nekončí: dokáže také simulovat nativní zamykací obrazovku Androidu, aby získal PIN nebo vzor pro odemčení telefonu, čímž je zařízení zcela zranitelné.

Podvod, který vzniká ve vašem terminálu

Hlavním cílem ToxicPanda 2.0 je podvod na zařízení, který útočníkovi umožňuje provádět všechny operace z infikovaného mobilního zařízení bez nutnosti použití počítače nebo kontrolované sítě. Tím, že operuje ze zařízení oběti, obchází systémy, které detekují neznámá zařízení a neobvyklá místa přihlášení , protože operace se jeví jako legitimní, protože pochází z vlastního zařízení, IP adresy a behaviorálního kontextu oběti.

K dosažení tohoto cíle malware zneužívá několik systémových nástrojů. Jedním z nejpřekvapivějších je jeho schopnost blokovat komunikaci s Google Play a Službami Google Play pomocí oprávnění VPN . To brání bezpečnostním kontrolám, aktualizacím a oznámením Play Protect v přístupu do systému. Navíc na pozadí zobrazuje falešné obrazovky „údržba systému“ nebo „aktualizace softwaru“, aby zakryl svou aktivitu a oklamal uživatele, který si ničeho neobvyklého nevšimne.

Jak chránit své zařízení

Navzdory technické sofistikovanosti zůstává vstupním bodem sociální inženýrství. Uživatelé instalují malware z nevyžádaných odkazů nebo prostřednictvím škodlivých reklam. Proto je nezbytné vyhnout se stahování aplikací mimo Obchod Google Play a dávat si pozor na jakékoli žádosti o oprávnění, které nejsou nezbytně nutné . Zejména byste měli pečlivě prověřit žádosti o přístup k usnadnění přístupu, oprávnění VPN nebo možnosti pro vývojáře, protože to jsou způsoby, které trojský kůň používá k získání opěrného bodu.

Pokud existuje podezření na infekci, odborníci doporučují zapnout režim v letadle, odpojit se od sítě a použít jiné zařízení k zrušení relací. Poté spusťte systém do nouzového režimu a odinstalujte nedávno nainstalované aplikace. Je také důležité vypnout ladění ADB a v nastavení odstranit neznámé profily VPN. V pokročilých případech je nejbezpečnějším řešením obnovení továrního nastavení.

Vše nasvědčuje tomu, že bankovní trojské koně budou zařízení i nadále používat jako platformu pro podvody. Nejlepší obranou je instalace aktualizovaného antimalwarového softwaru, kontrola oprávnění a velmi skeptický přístup k jakýmkoli požadavkům na data nebo kontrolu nad systémem.


Přidat jako preferovaný zdroj v Googlu