Tento Android malvér dokáže ukradnúť PIN aj heslo k telefónu. ToxicPanda 2.0 výrazne zosilnel
ToxicPanda 2.0 je nový Android malvér, ktorý cieli na stovky bankových a finančných aplikácií. Dokáže kradnúť prihlasovacie údaje, PIN aj kód na odomknutie telefónu.
Androidový škodlivý kód ToxicPanda dostal novú verziu a podľa bezpečnostných výskumníkov výrazne rozšíril svoje schopnosti. Najnovšia verzia s označením ToxicPanda 2.0 dokáže cieliť na stovky finančných aplikácií, kradnúť prihlasovacie údaje a PINy a zároveň získať oveľa väčšiu kontrolu nad napadnutým telefónom.
Bezpečnostný tím zLabs zo spoločnosti Zimperium pri analýze novej verzie objavil až 167 vzdialených príkazov, ktoré môže škodlivý kód prijímať od svojich tvorcov. Oproti predchádzajúcej verzii tak ToxicPanda získal výrazne širší arzenál. Zaujímavé je najmä rozšírenie zoznamu cieľov. Staršia verzia podľa dostupnej analýzy cielila na 16 bankových aplikácií. ToxicPanda 2.0 ich dokáže napadnúť podstatne viac a výskumníci hovoria až o 349 finančných, bankových, kryptomenových a elektronických peňaženkových aplikáciách.
Malvér sa snaží dostať čo najbližšie k tvojmu bankovníctvu
ToxicPanda využíva funkcie Androidu, ktoré majú pôvodne slúžiť ľuďom so zdravotným postihnutím alebo na automatizáciu ovládania zariadenia. Ide najmä o Služby dostupnosti, teda služby, ktoré zjednodušujú prístup k funkciám smartfónu.
Ak jej používateľ udelí potrebné oprávnenie, malvér môže získať veľmi široký prehľad o tom, čo sa na obrazovke telefónu nachádza. Dokáže tak sledovať jednotlivé prvky používateľského rozhrania a reagovať na dianie v aplikáciách.

A práve to ToxicPanda využíva pri finančných aplikáciách.
Neprehliadni
Keď používateľ otvorí jednu z podporovaných bankových alebo kryptomenových aplikácií, škodlivý kód môže zobraziť vlastnú vrstvu, ktorá napodobní vzhľad skutočnej aplikácie. Používateľ tak môže nadobudnúť dojem, že zadáva údaje priamo do svojej bankovej aplikácie.

V skutočnosti však môže údaje odovzdať útočníkom.
Výskumníci upozorňujú, že nové verzie dokážu pracovať aj s PINmi. ToxicPanda môže sledovať používanie cielenej aplikácie a pomocou prekryvných vrstiev zachytávať údaje, ktoré používateľ zadáva.
Falošná obrazovka môže vyzerať ako skutočná
Jednou z najstarších taktík mobilného malvéru je vytvorenie falošného prihlasovacieho okna. ToxicPanda však túto techniku posúva ďalej. Malvér dokáže zobraziť HTML obsah nad skutočnou aplikáciou a prispôsobiť ho konkrétnej službe. Ak teda otvoríš bankovú aplikáciu, útočníci môžu pripraviť rozhranie, ktoré sa jej veľmi podobá.
„ToxicPanda 2.0 výrazne rozširuje rozsah svojho zacielenia aj svoje schopnosti,“ uvádzajú bezpečnostní výskumníci zo zLabs.
Zaujímavou vlastnosťou je aj možnosť meniť zoznam cieľov na diaľku. Útočníci teda nemusia pri každej zmene vytvárať úplne novú verziu malvéru. Konfiguráciu môžu upraviť prostredníctvom svojej riadiacej infraštruktúry. Ak sa v zozname objaví nová finančná aplikácia, ToxicPanda sa na ňu môže pripraviť bez toho, aby používateľ musel dostať úplne nový škodlivý program.
Nebezpečenstvo nekončí pri bankovej aplikácii
Nová verzia ToxicPandy má ešte jednu nepríjemnú schopnosť. Výskumníci zistili, že sa snaží získať prístup k funkcii Wireless Debugging, ktorá v Androide umožňuje vývojárom komunikovať so zariadením prostredníctvom ADB aj bez klasického USB kábla.
ToxicPanda pritom zneužíva Služby dostupnosti na automatické ovládanie systémových obrazoviek. Malvér sa tak môže pokúsiť meniť nastavenia zariadenia bez toho, aby používateľ manuálne vykonal všetky potrebné kroky. Po úspešnom získaní vyššej úrovne prístupu môže škodlivý kód vykonávať ďalšie príkazy a snažiť sa udržať v telefóne čo najdlhšie. Bezpečnostní odborníci preto považujú túto časť útoku za významné rozšírenie možností ToxicPandy.
ToxicPanda 2.0 navyše nemusí čakať iba na PIN, ktorý zadávaš v bankovej aplikácii. Nová verzia obsahuje aj mechanizmus určený na získanie odblokovacieho PINu, hesla alebo vzoru telefónu. Malvér môže vytvoriť falošnú obrazovku, ktorá napodobní uzamknutú obrazovku Androidu. Používateľ potom môže zadať svoje heslo alebo PIN v domnení, že odomyká telefón. Takýto prístup môže mať ešte väčšie následky než samotná krádež údajov z jednej bankovej aplikácie. Ak útočník získa aj prihlasovací údaj k zariadeniu, môže sa pokúsiť udržať si prístup k telefónu a jeho obsahu.
Nová verzia opravila aj staršie nedokončené funkcie
Výskumníci si všimli ešte jednu vec. Niektoré funkcie, ktoré predchádzajúca analýza ToxicPandy označila ako nedokončené, už v novej verzii fungujú. Ide napríklad o automatizované ovládanie systémových oprávnení a nastavení výrobcu. Malvér sa môže pokúsiť používateľa previesť cez rôzne systémové obrazovky a získať oprávnenia, ktoré potrebuje na ďalšiu činnosť. ToxicPanda 2.0 tiež obsahuje mechanizmy súvisiace s administrátorskými oprávneniami zariadenia a automatickým spúšťaním aplikácie po štarte.
Výsledkom je škodlivý kód, ktorý už nespolieha iba na jeden trik. Kombinuje krádež údajov, prekryvné obrazovky, zneužívanie funkcií Androidu, vzdialené príkazy a snahu o dlhodobé udržanie prístupu.

ToxicPanda 2.0 ukazuje, prečo treba byť pri inštalácii aplikácií z neznámych zdrojov mimoriadne opatrný. Nebezpečná aplikácia nemusí na prvý pohľad vyzerať ako škodlivý program. Môže sa tváriť ako nástroj, aktualizácia alebo iná služba a následne sa pokúsiť získať citlivé oprávnenia. Veľkú pozornosť si zaslúži najmä požiadavka na Accessibility Service. Ak ju aplikácia, ktorá ju zjavne nepotrebuje, požaduje bez rozumného vysvetlenia, ide o dôvod na zvýšenú opatrnosť.
Rovnako nie je dobrý nápad ignorovať podozrivé systémové obrazovky, nečakané žiadosti o administrátorské oprávnenia alebo výzvy na inštaláciu aplikácie mimo oficiálneho obchodu.
„ToxicPanda 2.0 ukazuje, ako útočníci čoraz agresívnejšie zneužívajú legitímne funkcie Androidu na obídenie používateľského súhlasu a získanie kontroly nad zariadením,“ upozorňujú bezpečnostní analytici.
Nová verzia tak predstavuje ďalší príklad vývoja mobilného malvéru. Namiesto jednoduchého kradnutia hesiel sa snaží dostať hlbšie do fungovania telefónu a využiť jeho vlastné funkcie proti používateľovi. Pri bankovníctve, kryptomenách a ďalších finančných aplikáciách preto môže byť podobný typ hrozby obzvlášť nepríjemný.