Хакеры нашли способ красть деньги из 349 банковских приложений. Как не стать жертвой

Новая версия банковского трояна следит за касаниями, подменяет окна приложений и умеет атаковать сотни банков и криптокошельков.


fd5o5j834jjwypb2d7dr46rmvi3ua30l.jpg

Банковский троян ToxicPanda вернулся в заметно более опасной версии. ToxicPanda 2.0 научился красть PIN-коды банковских и криптовалютных приложений, перехватывать пароль блокировки смартфона и самостоятельно включать функции Android, которые дают злоумышленникам расширенный доступ к устройству. Исследователи Zimperium обнаружили 167 команд для удалённого управления заражённым смартфоном.

Масштаб атак тоже вырос. Механизм перехвата PIN-кодов рассчитан более чем на 140 банковских и криптовалютных приложений. Отдельный набор фишинговых экранов позволяет подменять интерфейсы 349 банковских, финансовых, криптовалютных приложений и электронных кошельков в 16 странах. Предыдущая изученная версия ToxicPanda была ориентирована всего на 16 банковских приложений.

После заражения ToxicPanda 2.0 получает список установленных программ вместе с именами пакетов и значками и отправляет сведения на управляющий сервер. Когда владелец смартфона открывает интересующее преступников банковское приложение, сервер присылает подходящую подделку. Вредоносная программа накладывает фальшивый HTML-интерфейс поверх настоящего окна банка и предлагает ввести логин, пароль, PIN-код или другие данные. Введённая информация отправляется операторам трояна.

Авторы ToxicPanda добавили и более скрытый способ перехвата PIN-кодов. Троян следит через службу специальных возможностей Android за запущенными приложениями, а при открытии банка или кошелька размещает поверх экрана прозрачный слой и фиксирует прикосновения пользователя. Список программ для такой атаки преступники могут менять удалённо, поэтому набор потенциальных целей не ограничен найденной исследователями конфигурацией.

Особенно необычной функцией стала автоматическая активация беспроводной отладки Android. Получив доступ к службе специальных возможностей, ToxicPanda 2.0 открывает настройки смартфона, находит пункт с номером сборки и имитирует семь нажатий, чтобы включить режим разработчика. Затем троян переходит к Wireless Debugging, включает беспроводную отладку, запускает сопряжение, считывает шестизначный код и подключается к локальному ADB-интерфейсу. После такой процедуры вредоносная программа получает права пользователя shell и может выполнять команды, которые обычному приложению недоступны.

Разработчики трояна также добавили поддельный экран блокировки Android. ToxicPanda показывает копию системного интерфейса и перехватывает PIN-код, графический ключ или пароль разблокировки. В других образцах исследователи нашли полноэкранную имитацию системного обновления, которая скрывает происходящие в фоне действия вредоносной программы.

Первый этап атаки тоже рассчитан на обман владельца смартфона. Загрузчик показывает фальшивое окно установки и просит разрешить создание VPN-подключения. Получив такое разрешение, вредоносная программа может блокировать сетевые обращения Google Play и сервисов Google, после чего распаковывает основной компонент и добивается доступа к службе специальных возможностей. Исследователи также обнаружили образцы ToxicPanda 2.0 в хранилищах Amazon AWS, которые злоумышленники использовали для распространения файлов.

ToxicPanda 2.0 не использует одну волшебную уязвимость, которая мгновенно ломает Android. Значительная часть атаки строится вокруг социальной инженерии и злоупотребления легальными функциями системы. Пользователя заставляют установить вредоносное приложение и выдать ему чувствительные разрешения, после чего Accessibility Service и ADB превращаются в инструменты удалённого управления. Поэтому особенно подозрительно стоит относиться к APK-файлам из случайных источников и приложениям, которые без понятной причины требуют доступ к специальным возможностям Android, VPN или другим системным функциям.