ToxicPanda 2.0 получил 167 команд для атак на Android-банки
Обновлённый троян собирает PIN-коды, злоупотребляет службой специальных возможностей Android и пытается получить расширенные права на устройстве. Параллельно GoldDigger атакует пользователей в ЮАР и Великобритании, маскируясь под приложения авиакомпаний и магазинов.

Исследователи Zimperium обнаружили обновлённую версию Android-трояна ToxicPanda, также известного как TgToxic. В версии 2.0 вредонос получил 167 удалённых команд, механизм перехвата PIN-кодов более чем у 140 банковских и криптовалютных приложений, а также расширил географию атак.
По данным Zimperium zLabs, троян использует службу специальных возможностей Android, чтобы считывать элементы интерфейса на экране и управлять устройством. Для кражи учётных данных он показывает поддельные окна поверх легитимных приложений: в актуальной кампании такие оверлеи нацелены на 349 финансовых организаций в 16 странах. Предыдущая версия, как утверждают исследователи, была ориентирована лишь на 16 банковских приложений.
ToxicPanda 2.0 также умеет подменять экран блокировки фальшивым окном для перехвата пароля или PIN-кода. С помощью службы специальных возможностей вредонос пытается включить параметры разработчика и беспроводную отладку Android, после чего получает возможность использовать Android Debug Bridge для повышения привилегий и доступа к командной оболочке. Его работу на фоне могут скрывать полноэкранные окна с сообщением об обновлении системы.
Среди других функций — попытка убедить жертву выдать права администратора устройства, замена локального PIN-кода или пароля на заданное злоумышленником значение и настройка исключений из ограничений энергосбережения. Образцы ToxicPanda 2.0 распространялись через бакеты Amazon AWS, сообщили в Zimperium. Эта вредоносная программа известна как активная как минимум с июля 2022 года.
Отдельно IBM Trusteer описала текущую кампанию Android-трояна GoldDigger. В ней вредоносные приложения выдают себя за сервисы авиакомпаний и торговых компаний; основные случаи заражений исследователи связывают с Южной Африкой и Великобританией. После выдачи разрешения на использование службы специальных возможностей GoldDigger способен имитировать действия владельца в банковском приложении — вводить текст, нажимать кнопки и выполнять жесты, чтобы проводить переводы в пользу атакующих.
GoldDigger может транслировать оператору экран жертвы в реальном времени, перехватывать данные через поддельные окна и запускать целевое приложение в виртуальной среде для наблюдения за его работой. Троян также собирает контакты и SMS, может записывать аудио и видео, а команды получает через WebSocket-соединение. Для затруднения анализа он использует упаковщик dpt-shell, который шифрует нативный код и применяет механизмы защиты от отладчиков и инструмента Frida.