Как сообщает портал Zimperium, вредоносное ПО теперь способно атаковать почти 350 банковских, финансовых и криптовалютных приложений в 16 странах мира, поддерживая при этом более 160 различных команд.
Хакеры нашли способ красть деньги из сотни банковских приложений: жертвой может стать каждый

Банковский троян ToxicPanda 2.0 существенно расширил возможности удаленного управления и масштаб атак на устройства под управлением Android.
Распространение последних образцов программы зафиксировано через облачную инфраструктуру Amazon AWS, где злоумышленники размещают файлы-загрузчики.

Процесс компрометации устройства начинается с того, что дроппер отображает в WebView поддельный интерфейс установки и запрашивает у пользователя разрешение на создание VPN-подключения.
Через этот канал троян берет под контроль сетевой трафик, блокируя любые обращения системы к Google Play и Google Play Services. Такая манипуляция препятствует работе защитных механизмов Play Protect, получению обновлений безопасности и проверкам легитимности установленного ПО.
После нейтрализации связи с сервисами Google вредоносная программа расшифровывает и извлекает основной полезный груз из собственных ресурсов, после чего добивается доступа к службе специальных возможностей. Для взаимодействия с командной инфраструктурой ToxicPanda 2.0 сначала использует HTTPS-запрос, а затем переходит на постоянный канал связи через протокол WebSocket.
Сразу после закрепления в системе троян составляет список всех установленных приложений, отправляя на сервер их имена и иконки. Это позволяет операторам идентифицировать наличие финансовых инструментов на смартфоне жертвы.
Используя прозрачные слои поверх экрана, программа фиксирует координаты касаний пользователя в момент ввода данных.
В арсенале ToxicPanda 2.0 также присутствует имитация системного экрана блокировки Android для перехвата паролей и графических ключей, а для маскировки подозрительной фоновой активности пользователю демонстрируется полноэкранное окно, имитирующее процесс установки системного обновления.

Ранее МВД России заявило о выявлении новой киберугрозы для устройств на базе Android, так называемом вредоносном программном обеспечении Drama RAT, которое представляет собой инструмент удаленного контроля, предназначенный для хищения персональных данных и получения доступа к финансовым инструментам пользователей.
По данным ведомства, этот троян обладает функционалом для полной блокировки смартфона и перехвата управления в реальном времени.
Распространение вредоносных файлов происходит через мессенджеры, SMS-сообщения и электронную почту.
В качестве приманок злоумышленники используют предложения о бесплатном доступе к популярным сервисам и контенту. Пользователям предлагают загрузить клиенты для работы с нейросетью ChatGPT, сервисом «Яндекс Музыка» или актуальные версии VPN-приложений.
