Вівторок, 25 Серпня, 2026

ToxicPanda 2.0 блокує захист Google Play, зловживаючи VPN

Дослідники у сфері мобільної безпеки виявили нову модифікацію банківського трояна для Android, що використовує функцію VPN пристрою для обходу захисних систем. Згідно з інформацією, опублікованою фірмою Zimperium, шкідливе програмне забезпечення під назвою ToxicPanda 2.0 цілеспрямовано зловживає дозволами VPN, аби деактивувати вбудовані захисні механізми, які надає Google. Такий підхід дозволяє трояну здійснювати подальші зловмисні дії безперешкодно, ще до початку розгортання основного шкідливого навантаження на зараженому пристрої.

Ефективність цієї тактики полягає в її здатності залишатися непоміченою, адже багато легітимних програм запитують доступ до VPN. ToxicPanda імітує цей запит, однак отримавши дозвіл, він використовує його для блокування зв’язку пристрою з магазином Google Play. Це дозволяє шкідливому програмному забезпеченню безперешкодно встановлювати своє навантаження та починати збір конфіденційних даних користувача, оскільки Google Play Protect більше не може ефективно функціонувати.

Програма ToxicPanda функціонує як “дропер”, що означає її здатність приховано завантажувати та встановлювати додаткові шкідливі компоненти. На першому етапі зараження вона демонструє фальшивий екран встановлення, а потім просить жертву надати дозволи на використання VPN. Оскільки такий запит виглядає типовим для багатьох програм, значна кількість користувачів, не замислюючись, погоджується надати цей дозвіл.

Надання дозволу VPN дозволяє ToxicPanda створити локальний мережевий інтерфейс на пристрої, який фактично розташовується між телефоном та інтернетом. Це забезпечує шкідливій програмі повний контроль над усім трафіком, що проходить через пристрій. Після отримання такого контролю, троян негайно використовує його для блокування зв’язку з Google Play та Google Play Services, що є ключовим кроком для його подальшої діяльності.

Переривання цього зв’язку унеможливлює перевірку програм, їх оновлення та функціонування Play Protect – захисного шару, який зазвичай виявляє та видаляє шкідливі додатки. У ситуації, коли Google ефективно “осліплений”, ToxicPanda розшифровує шкідливий компонент, прихований у власних файлах, встановлює його, а потім запитує дозволи Accessibility Service для глибшого проникнення в систему пристрою.

Ця нова версія демонструє значне посилення можливостей порівняно з попередньою ітерацією ToxicPanda, підтримуючи 167 віддалених команд управління. Зазначена програма здатна накладати фальшиві екрани входу на 349 банківських, електронних гаманців та криптовалютних додатків у 16 країнах, що є зростанням порівняно з 16 додатками раніше. Окремий модуль також дозволяє збирати PIN-коди з понад 140 фінансових додатків, використовуючи невидимі накладання, які фіксують натискання користувача.

Троян ToxicPanda 2.0 здатний імітувати екран блокування Android для викрадення PIN-кодів, графічних ключів або паролів користувачів. Він зловживає функцією бездротового налагодження Android (ADB), що дозволяє отримати доступ на рівні оболонки системи та надати собі дозволи без додаткових запитів. Перші версії ToxicPanda були виявлені у 2024 році, переважно атакували європейські банки. Схожі шкідливі програми, наприклад Rokarolla, також вразили сотні фінансових додатків за останні місяці.

Найефективнішим методом захисту залишається запобігання початковому зараженню пристрою шкідливим програмним забезпеченням. Користувачам рекомендовано встановлювати програми виключно з офіційного магазину Google Play Store, уникаючи завантаження файлів APK з неперевірених джерел, таких як посилання, реклама або сторонні веб-сайти. Це суттєво знижує ризик інфікування пристрою потенційно небезпечними додатками.

Важливо також усвідомлювати, що небезпечні посилання на VPN можуть іноді проникати навіть до офіційних магазинів додатків, тому будь-який несподіваний запит на доступ до VPN слід сприймати з підвищеною підозрою. Хоча легітимні VPN-сервіси є цінним інструментом для забезпечення приватності, саме дозвіл на використання VPN надає значні можливості, тому його слід надавати лише тим програмам, яким користувач повністю довіряє.

НАПИСАТИ ВІДПОВІДЬ

Коментуйте, будь-ласка!
Будь ласка введіть ваше ім'я

Євген
Євген
Євген пише для TechToday з 2012 року. Інженер за освітою. Захоплюється реставрацією старих автомобілів.

Vodafone

Залишайтеся з нами

10,052Фанитак
1,445Послідовникислідувати
105Абонентипідписуватися

Статті