Малварь ToxicPanda злоупотребляет VPN-механизмом Android, чтобы блокировать доступ к Google Play - «Новости» » Интернет технологии
sitename
OpenAI опубликовала официальный отчет об июльском взломе Hugging Face - «Новости»
OpenAI опубликовала официальный отчет об июльском взломе Hugging Face - «Новости»
В Австралии арестовали двух участников хак-группы TeamPCP - «Новости»
В Австралии арестовали двух участников хак-группы TeamPCP - «Новости»
Малварь ToxicPanda злоупотребляет VPN-механизмом Android, чтобы блокировать доступ к Google Play - «Новости»
Малварь ToxicPanda злоупотребляет VPN-механизмом Android, чтобы блокировать доступ к Google Play - «Новости»
В F6 сообщили о блокировке сервиса для анонимной регистрации доменов в зоне .ru - «Новости»
В F6 сообщили о блокировке сервиса для анонимной регистрации доменов в зоне .ru - «Новости»
Операторы вымогателя Qilin заявляют, что взломали ATF - «Новости»
Операторы вымогателя Qilin заявляют, что взломали ATF - «Новости»
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Малварь ToxicPanda злоупотребляет VPN-механизмом Android, чтобы блокировать доступ к Google Play - «Новости»

Исследователи предупреждают о появлении обновленной версии Android-трояна ToxicPanda, которая поддерживает 167 удаленных команд, способна блокировать доступ к магазину Google Play, а также автоматически злоупотреблять Wireless ADB для получения шелл-доступа. Отмечается, что список целей вредоноса заметно расширился, и теперь он атакует сотни банковских и криптовалютных приложений.


Малварь ToxicPanda (она же TgToxic) активна как минимум с июля 2022 года. По данным специалистов компании Zimperium, новая версия трояна использует фишинговые оверлеи для атак 349 приложений банков, финансовых сервисов, криптоплатформ и электронных кошельков в 16 странах. Кроме того, отдельный модуль вредоноса предназначен для перехвата PIN-кодов более чем в 140 приложениях, а список целей может обновляться динамически.


Одним из главных новшеств в ToxicPanda 2.0 исследователи называют злоупотребление разрешениями системного API VPNService, который позволяет приложениям создавать на устройстве локальный VPN и направлять через него сетевой трафик. ToxicPanda запрашивает у пользователя разрешение на создание такого VPN-подключения и использует его, чтобы блокировать связь с Google Play и Google Play Services, что мешает проверке приложений, получению обновлений и работе защиты Play Protect.


Затем ToxicPanda устанавливает полезную нагрузку и запрашивает у пользователя доступ к Accessibility Service. С помощью этих прав вредонос самостоятельно включает режим разработчика и Wireless Debugging, извлекает шестизначный код и порт сопряжения ADB, а затем подключается к локальному ADB-сервису на зараженном устройстве. Это предоставляет ToxicPanda шелл-доступ и позволяет выполнять команды с повышенными привилегиями.





После получения шелл-доступа малварь может выполнять команды через ADB daemon, обходить стандартные запросы разрешений Android, выдавать себе дополнительные права, отключать ограничения на фоновую работу и закрепляться в системе.


Также исследователи пишут, что ToxicPanda может подменять экран блокировки Android, перехватывая PIN-коды, графические ключи и пароли. В некоторых образцах вредоноса исследователи и вовсе обнаружили полноэкранные окна, имитирующие системные обновления, которые призваны скрыть вредоносную активность малвари.





Отдельная команда autoBoot определяет производителя устройства и открывает соответствующие настройки автозапуска и энергопотребления. Таким образом ToxicPanda обходит механизмы Xiaomi, OPPO, Vivo, Samsung и Huawei, которые могут завершать фоновые процессы и способны выгрузить малварь из памяти.


Исследователи предупреждают о появлении обновленной версии Android-трояна ToxicPanda, которая поддерживает 167 удаленных команд, способна блокировать доступ к магазину Google Play, а также автоматически злоупотреблять Wireless ADB для получения шелл-доступа. Отмечается, что список целей вредоноса заметно расширился, и теперь он атакует сотни банковских и криптовалютных приложений. Малварь ToxicPanda (она же TgToxic) активна как минимум с июля 2022 года. По данным специалистов компании Zimperium, новая версия трояна использует фишинговые оверлеи для атак 349 приложений банков, финансовых сервисов, криптоплатформ и электронных кошельков в 16 странах. Кроме того, отдельный модуль вредоноса предназначен для перехвата PIN-кодов более чем в 140 приложениях, а список целей может обновляться динамически. Одним из главных новшеств в ToxicPanda 2.0 исследователи называют злоупотребление разрешениями системного API VPNService, который позволяет приложениям создавать на устройстве локальный VPN и направлять через него сетевой трафик. ToxicPanda запрашивает у пользователя разрешение на создание такого VPN-подключения и использует его, чтобы блокировать связь с Google Play и Google Play Services, что мешает проверке приложений, получению обновлений и работе защиты Play Protect. Затем ToxicPanda устанавливает полезную нагрузку и запрашивает у пользователя доступ к Accessibility Service. С помощью этих прав вредонос самостоятельно включает режим разработчика и Wireless Debugging, извлекает шестизначный код и порт сопряжения ADB, а затем подключается к локальному ADB-сервису на зараженном устройстве. Это предоставляет ToxicPanda шелл-доступ и позволяет выполнять команды с повышенными привилегиями. После получения шелл-доступа малварь может выполнять команды через ADB daemon, обходить стандартные запросы разрешений Android, выдавать себе дополнительные права, отключать ограничения на фоновую работу и закрепляться в системе. Также исследователи пишут, что ToxicPanda может подменять экран блокировки Android, перехватывая PIN-коды, графические ключи и пароли. В некоторых образцах вредоноса исследователи и вовсе обнаружили полноэкранные окна, имитирующие системные обновления, которые призваны скрыть вредоносную активность малвари. Отдельная команда autoBoot определяет производителя устройства и открывает соответствующие настройки автозапуска и энергопотребления. Таким образом ToxicPanda обходит механизмы Xiaomi, OPPO, Vivo, Samsung и Huawei, которые могут завершать фоновые процессы и способны выгрузить малварь из памяти.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Saunder
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: