详细内容或原文请订阅后点击阅览
ToxicPanda 2.0 重大升级,攻击范围扩大至 16 个国家
ToxicPanda 2.0 以 349 个金融应用程序为目标,并滥用 Android 无线调试来获得更深入的设备访问权限并窃取银行凭证。 ToxicPanda 曾经是一个以欧洲为中心的滋扰事件,目标是一系列易于管理的银行。那个版本已经没了Zimperium 的 zLabs 团队刚刚记录了 ToxicPanda 2.0,仅凭数字就能说明问题:349 个目标金融机构 [...]
来源:Security Affairs _恶意软件ToxicPanda 2.0 重大升级,攻击范围扩大至 16 个国家
ToxicPanda 2.0 以 349 个金融应用程序为目标,并滥用 Android 无线调试来获得更深入的设备访问权限并窃取银行凭证。
ToxicPanda 曾经是一个以欧洲为中心的滋扰事件,目标是可管理的银行名单。那个版本已经没了Zimperium 的 zLabs 团队刚刚记录了 ToxicPanda 2.0,光是数字就足以说明问题:16 个国家/地区的 349 个目标金融机构(之前版本中的应用程序数量为 16 个),加上命令集激增至 167 个远程指令。
感染以一种相当标准的伎俩开始,披上一层新的油漆。该恶意软件伪装成一个植入程序,通过虚假的安装屏幕请求 VPN 权限,然后悄悄地使用该访问权限来阻止来自 Google Play Protect 的通信,同时解密并安装隐藏在应用程序自己的资产文件中的真实有效负载。安装后,它会依靠 Android 的辅助功能服务(合法的屏幕阅读器和自动化工具所依赖的相同功能)来查看受害者屏幕上发生的一切并与之交互。
ToxicPanda 曾经是一种主要针对少数欧洲银行的恶意软件。现在情况已经改变了。 Zimperium 的 zLabs 团队已记录了 ToxicPanda 2.0,该版本现在针对 16 个国家的 349 家金融机构,而之前仅针对 16 个应用程序。它还具有攻击者可以远程发送的 167 条不同命令。
攻击以常见的技巧开始。该恶意软件伪装成合法应用程序,并通过虚假安装屏幕请求 VPN 权限。然后,它使用此访问权限来阻止 Google Play Protect,同时秘密安装隐藏在应用程序文件中的真正恶意软件。
一旦安装,ToxicPanda 就会滥用 Android 的辅助服务。此功能通常由屏幕阅读器等合法工具使用,但恶意软件使用它来监视受害者的屏幕并与设备上的应用程序和数据进行交互。
皮尔路易吉·帕格尼尼
