Исследователи в сфере мобильной безопасности обнаружили новую модификацию банковского трояна для Android, использующего функцию VPN устройства для обхода защитных систем. Согласно информации, опубликованной фирмой Zimperium, вредоносное программное обеспечение под названием ToxicPanda 2.0 целенаправленно злоупотребляет разрешениями VPN, чтобы деактивировать встроенные защитные механизмы, предоставляемые Google. Такой подход позволяет трояну осуществлять дальнейшие вредоносные действия беспрепятственно, ещё до начала развёртывания основной вредоносной нагрузки на заражённом устройстве.
Эффективность этой тактики заключается в её способности оставаться незамеченной, так как многие легитимные программы запрашивают доступ к VPN. ToxicPanda имитирует этот запрос, однако, получив разрешение, он использует его для блокировки связи устройства с магазином Google Play. Это позволяет вредоносному программному обеспечению беспрепятственно устанавливать свою нагрузку и начинать сбор конфиденциальных данных пользователя, поскольку Google Play Protect больше не может эффективно функционировать.
Программа ToxicPanda функционирует как «дроппер», что означает её способность скрыто загружать и устанавливать дополнительные вредоносные компоненты. На первом этапе заражения она демонстрирует фальшивый экран установки, а затем просит жертву предоставить разрешения на использование VPN. Поскольку такой запрос выглядит типичным для многих программ, значительное количество пользователей, не задумываясь, соглашается предоставить это разрешение.
Предоставление разрешения VPN позволяет ToxicPanda создать локальный сетевой интерфейс на устройстве, который фактически располагается между телефоном и интернетом. Это обеспечивает вредоносной программе полный контроль над всем трафиком, проходящим через устройство. После получения такого контроля, троян немедленно использует его для блокировки связи с Google Play и Google Play Services, что является ключевым шагом для его дальнейшей деятельности.
Прерывание этой связи делает невозможными проверку программ, их обновления и функционирование Play Protect – защитного слоя, который обычно выявляет и удаляет вредоносные приложения. В ситуации, когда Google эффективно «ослеплён», ToxicPanda расшифровывает вредоносный компонент, скрытый в собственных файлах, устанавливает его, а затем запрашивает разрешения Accessibility Service для более глубокого проникновения в систему устройства.
Эта новая версия демонстрирует значительное усиление возможностей по сравнению с предыдущей итерацией ToxicPanda, поддерживая 167 удалённых команд управления. Указанная программа способна накладывать фальшивые экраны входа на 349 банковских, электронных кошельков и криптовалютных приложений в 16 странах, что является ростом по сравнению с 16 приложениями ранее. Отдельный модуль также позволяет собирать PIN-коды из более чем 140 финансовых приложений, используя невидимые наложения, которые фиксируют нажатия пользователя.
Троян ToxicPanda 2.0 способен имитировать экран блокировки Android для кражи PIN-кодов, графических ключей или паролей пользователей. Он злоупотребляет функцией беспроводной отладки Android (ADB), что позволяет получить доступ на уровне оболочки системы и предоставить себе разрешения без дополнительных запросов. Первые версии ToxicPanda были обнаружены в 2024 году, преимущественно атаковали европейские банки. Похожие вредоносные программы, например Rokarolla, также поразили сотни финансовых приложений за последние месяцы.
Самым эффективным методом защиты остаётся предотвращение первоначального заражения устройства вредоносным программным обеспечением. Пользователям рекомендуется устанавливать программы исключительно из официального магазина Google Play Store, избегая загрузки файлов APK из непроверенных источников, таких как ссылки, реклама или сторонние веб-сайты. Это существенно снижает риск инфицирования устройства потенциально опасными приложениями.
Важно также осознавать, что опасные ссылки на VPN могут иногда проникать даже в официальные магазины приложений, поэтому любой неожиданный запрос на доступ к VPN следует воспринимать с повышенной подозрительностью. Хотя легитимные VPN-сервисы являются ценным инструментом для обеспечения конфиденциальности, именно разрешение на использование VPN предоставляет значительные возможности, поэтому его следует предоставлять только тем программам, которым пользователь полностью доверяет.



