Nauka i tehnologija

ToxicPanda 2.0 na meti ima 349 aplikacija: Malver zloupotrebljava VPN i ADB na Androidu

Najnovija verzija Android malvera ToxicPanda 2.0, koju su analizirali istraživači kompanije Zimperium, znatno je unaprijedila načine na koje može da preuzme kontrolu nad mobilnim uređajima i dođe do finansijskih podataka korisnika.

Zloupotreba VPN servisa

Jedna od ključnih novina jeste zloupotreba Android VPN servisa. Kada dobije potrebnu dozvolu, ToxicPanda 2.0 kreira lokalni VPN interfejs i kroz njega upravlja mrežnim saobraćajem na telefonu.

Na taj način malver može da blokira komunikaciju sa Google Play prodavnicom i Google Play Services. Time se ometa provjera aplikacija, preuzimanje ažuriranja i rad Play Protect zaštite. Prema podacima Zimperiuma, za distribuciju ove verzije koristi se Amazonova AWS infrastruktura.

Nakon instalacije malver pokušava da dobije pristup i Android Accessibility servisu, što mu obezbjeđuje dodatnu kontrolu nad uređajem.

Uzimanje kontrole kroz ADB

Posebna novina jeste automatizovana zloupotreba Android Debug Bridge alata, poznatijeg kao ADB. Ovaj alat služi za komunikaciju sa Android uređajem i izvršavanje komandi, a Wireless Debugging, koji je dostupan od Androida 11, omogućava takvu komunikaciju preko Wi-Fi mreže, bez povezivanja telefona USB kablom.

Kada dobije Accessibility dozvolu, malver samostalno otvara opcije za programere, uključuje Wireless Debugging, pronalazi šestocifreni kod za uparivanje i odgovarajući port, a zatim se povezuje na lokalni ADB servis. Tako može da izvršava komande sa većim privilegijama nego što ih ima obična Android aplikacija.

Zahvaljujuci tome, ToxicPanda 2.0 može da zaobiđe standardne Android zahtjeve za davanje pojedinih dozvola, ukloni ograničenja za rad aplikacija u pozadini, aktivira potrebne komponente i oteža uklanjanje sa uređaja.

Lažni ekrani za finansijske aplikacije

Malver pokušava i da spriječi Android u tome da ga ugasi zbog potrošnje baterije. Komanda nazvana autoBoot prepoznaje proizvođača telefona i otvara odgovarajuća podešavanja za automatsko pokretanje aplikacija ili upravljanje potrošnjom energije. Kako navodi Zimperium, ova mogućnost je prilagođena uređajima Xiaomi, OPPO, Vivo, Samsung i Huawei.

ToxicPanda 2.0 je značajno proširila broj meta. Nova verzija ima lažne ekrane koji se prikazuju preko 349 bankarskih, finansijskih, kripto i e-wallet aplikacija u 16 zemalja. Preko njih malver može da prati dodire korisnika dok koristi ciljanu aplikaciju.

Poseban modul namijenjen krađi PIN-ova cilja 140 finansijskih i kripto aplikacija, a lista meta može naknadno da se mijenja. Osim toga, malver može da imitira Android ekran za zaključavanje kako bi od žrtve preuzeo PIN, šablon za otključavanje ili lozinku. U pojedinim uzorcima pronađen je i lažni ekran za ažuriranje sistema, koji se prikazuje korisniku dok se u pozadini obavljaju druge aktivnosti.

Najnovija verzija podržava 167 komandi koje napadač može daljinski da pošalje na zaraženi uređaj. Istraživači Zimperiuma navode da se zloupotreba Wireless ADB-a sve češće pojavljuje kod Android malvera, a sličan mehanizam nedavno je uočen i u novoj verziji malvera RedHook.

Izvor
Srpskainfo

Komentariši

Vaša email adresa neće biti objavljivana. Neophodna polja su označena sa *

Back to top button