Хакеры нашли способ красть деньги из сотни банковских приложений: жертвой может стать каждый

Обновленная версия ToxicPanda научилась атаковать сотни финансовых и криптовалютных сервисов в 16 странах.
Игорь Барышев
Игорь Барышев
Хакеры нашли способ красть деньги из сотни банковских приложений: жертвой может стать каждый
Magnific

Банковский троян ToxicPanda 2.0 существенно расширил возможности удаленного управления и масштаб атак на устройства под управлением Android.

Как сообщает портал Zimperium, вредоносное ПО теперь способно атаковать почти 350 банковских, финансовых и криптовалютных приложений в 16 странах мира, поддерживая при этом более 160 различных команд.

РЕКЛАМА – ПРОДОЛЖЕНИЕ НИЖЕ

Распространение последних образцов программы зафиксировано через облачную инфраструктуру Amazon AWS, где злоумышленники размещают файлы-загрузчики.

Magnific
Продолжение ниже Продолжение
РЕКЛАМА – ПРОДОЛЖЕНИЕ НИЖЕ

Процесс компрометации устройства начинается с того, что дроппер отображает в WebView поддельный интерфейс установки и запрашивает у пользователя разрешение на создание VPN-подключения.

Через этот канал троян берет под контроль сетевой трафик, блокируя любые обращения системы к Google Play и Google Play Services. Такая манипуляция препятствует работе защитных механизмов Play Protect, получению обновлений безопасности и проверкам легитимности установленного ПО.

После нейтрализации связи с сервисами Google вредоносная программа расшифровывает и извлекает основной полезный груз из собственных ресурсов, после чего добивается доступа к службе специальных возможностей. Для взаимодействия с командной инфраструктурой ToxicPanda 2.0 сначала использует HTTPS-запрос, а затем переходит на постоянный канал связи через протокол WebSocket.

Сразу после закрепления в системе троян составляет список всех установленных приложений, отправляя на сервер их имена и иконки. Это позволяет операторам идентифицировать наличие финансовых инструментов на смартфоне жертвы.

РЕКЛАМА – ПРОДОЛЖЕНИЕ НИЖЕ

Используя прозрачные слои поверх экрана, программа фиксирует координаты касаний пользователя в момент ввода данных.

В арсенале ToxicPanda 2.0 также присутствует имитация системного экрана блокировки Android для перехвата паролей и графических ключей, а для маскировки подозрительной фоновой активности пользователю демонстрируется полноэкранное окно, имитирующее процесс установки системного обновления.

Magnific

Ранее МВД России заявило о выявлении новой киберугрозы для устройств на базе Android, так называемом вредоносном программном обеспечении Drama RAT, которое представляет собой инструмент удаленного контроля, предназначенный для хищения персональных данных и получения доступа к финансовым инструментам пользователей.

По данным ведомства, этот троян обладает функционалом для полной блокировки смартфона и перехвата управления в реальном времени.

Распространение вредоносных файлов происходит через мессенджеры, SMS-сообщения и электронную почту.

В качестве приманок злоумышленники используют предложения о бесплатном доступе к популярным сервисам и контенту. Пользователям предлагают загрузить клиенты для работы с нейросетью ChatGPT, сервисом «Яндекс Музыка» или актуальные версии VPN-приложений.

Загружаем