ToxicPanda 2.0 Android banki trójai

Editors' Pick

A Zimperium zLabs a ToxicPanda 2.0 nevű Android banki trójai jelentősen továbbfejlesztett változatát azonosította. A malware már 167 távoli parancsot támogat, és phishing overlay-ekkel 349 banki, pénzügyi, e-wallet és kriptovaluta-alkalmazást céloz 16 országban. Emellett több mint 140 alkalmazásnál PIN-kódok megszerzésére is képes. 

A legfontosabb új képesség az Android Wireless Debugging automatizált kihasználása. Az Accessibility Service segítségével a malware bekapcsolhatja a Developer Options és Wireless Debugging funkciókat, kiolvashatja a hatjegyű párosítási kódot, majd saját magát párosítva shell-szintű hozzáférést szerezhet. Ezzel szélesebb jogosultságokat adhat magának, megkerülheti a háttérfolyamatokra vonatkozó korlátozásokat és erősítheti perzisztenciáját. 

A ToxicPanda 2.0 hamis lock-screen overlay-jel PIN-t, mintát és jelszót is lophat, illetve hamis rendszerfrissítési képernyővel rejtheti el háttértevékenységét. Az új mintákat AWS-hostolt bucketekből is terjesztik, a C2-kommunikáció pedig HTTPS/WebSocket kapcsolaton, AES-titkosítással zajlik. A kutatás egyértelműen a malware képességeinek és célpontjainak jelentős bővülését mutatja.

FORRÁS