ToxicPanda 2.0可接管你的安卓手机和银行应用

新版本的Android银行木马可夺取受感染手机的控制权并阻止访问Google Play和Google Play服务。

来源:Malwarebytes Labs 博客

研究人员发现了ToxicPanda 2.0,一种安卓银行木马和远程访问工具,专用于账户接管和“设备端欺诈”。

ToxicPanda 2.0不仅拥有更大的银行和电子钱包目标列表,还通过结合银行覆盖层、远程访问、PIN码捕获、安卓辅助功能滥用和尝试性无线调试自动化,扩展了其能力。这些功能共同可以帮助操作者将受感染的手机转变为账户接管、金融欺诈和长期设备控制的平台。

其核心目标是设备端欺诈。这意味着操作者不是从攻击者控制的机器登录,而是可以从受害者受感染的手机上执行操作,接管设备、IP地址、应用程序会话以及银行在判断交易是否欺诈时可能使用的行为上下文。

ToxicPanda 2.0围绕滥用安卓的辅助功能服务构建,该功能旨在帮助人们与设备交互。当受害者将此权限授予恶意应用程序时,该恶意软件可以检查界面元素、观察应用程序活动、自动化交互,并在合法应用程序上放置欺骗性内容,即覆盖层。

ToxicPanda历来依靠社会工程学来说服用户侧载恶意安卓应用程序,而非通过Google Play安装。最新的攻击活动使用亚马逊AWS托管的存储桶来传送ToxicPanda 2.0样本。

安装后,投放器呈现虚假的安装流程,请求VPN权限,阻止某些Google Play和Google Play服务的网络通信,解密嵌入的有效载荷,然后为已安装的有效载荷寻求辅助功能服务权限。

如何保持安全

无论多么复杂,ToxicPanda 2.0仍然严重依赖社会工程学来让目标安装恶意应用程序并授予其所需的权限。因此我们的主要建议是: