Malware-ul Android ToxicPanda 2.0 blochează accesul la Google Play, afectând securitatea a mii de utilizatori. Cercetătorii Zimperium au descoperit funcții avansate care permit controlul traficului și interceptarea datelor pe telefoane din 16 țări. Această amenințare complexă pune în pericol aplicațiile financiare și criptomonedele.
Pe scurt:
- Malware-ul ToxicPanda 2.0 atacă telefoanele Android, blocând accesul la Google Play și controlând traficul de internet pentru a menține accesul malițios.
- Vizează 349 de aplicații, inclusiv bancare și criptomonede, folosind 167 de comenzi la distanță pentru a fura date și controla dispozitive din 16 țări.
- Folosește VPN, Accessibility Services și ADB pentru a intercepta date sensibile, imita ecrane de blocare și preveni închiderea proceselor pe telefoane populare.
- Cercetătorii Zimperium au publicat indicatori de compromitere pentru a ajuta la detectarea și analiza atacurilor ToxicPanda 2.0.
ToxicPanda 2.0 extinde controlul asupra telefoanelor Android
Malware-ul ToxicPanda 2.0 pentru Android a primit funcții avansate care îi permit să controleze traficul de internet și să blocheze accesul la Google Play și Google Play Services. Această versiune poate folosi mecanisme ale sistemului pentru a-și menține accesul pe dispozitivele infectate.
Cercetătorii Zimperium au identificat că malware-ul vizează 349 de aplicații, cu 167 de comenzi ce pot fi executate de la distanță. Țintele principale sunt aplicațiile bancare, serviciile financiare, portofelele digitale și platformele de criptomonede din 16 țări.
Funcții noi ale ToxicPanda 2.0 pentru blocarea Google Play
ToxicPanda 2.0 folosește permisiunea pentru serviciul VPN al Android pentru a intercepta și controla traficul de rețea. Astfel, poate bloca comunicațiile către Google Play și Google Play Services, împiedicând verificările de securitate, actualizările și funcționarea Play Protect.
După accesarea serviciului VPN, malware-ul blochează aceste comunicații înainte de a instala componente malițioase. De asemenea, încearcă să obțină acces la Accessibility Services pentru a automatiza acțiuni pe telefon.
Suprapuneri false și imitarea ecranului de blocare
ToxicPanda 2.0 afișează suprapuneri peste aplicațiile vizate, inclusiv cele financiare și de criptomonede, pentru a colecta coduri PIN și alte date sensibile. Aceste suprapuneri pot fi invizibile pentru utilizator, interceptând interacțiunile tactile.
Malware-ul poate imita ecranul de blocare Android pentru a obține coduri PIN, modele și parole. Unele mostre includ ecrane false care simulează instalarea unei actualizări de sistem, ascunzând activitatea malițioasă din fundal.
Exploatarea ADB pentru acces extins și blocare Google Play
ToxicPanda 2.0 folosește Android Debug Bridge (ADB) pentru a obține un control mai larg asupra dispozitivului. Prin Accessibility Services, activează Wireless Debugging și obține codul de asociere și portul pentru conectarea la ADB local.
Odată conectat, malware-ul poate executa comenzi cu privilegii sporite, acordând permisiuni fără confirmări și dezactivând restricții ale sistemului. Comanda „autoBoot” permite malware-ului să prevină închiderea proceselor în fundal pe telefoane Xiaomi, OPPO, Vivo, Samsung și Huawei.
Amenințarea complexă a ToxicPanda 2.0 pentru Android
Distribuit prin infrastructură Amazon AWS, ToxicPanda 2.0 combină furtul de date, suprapunerile false, controlul traficului și abuzul ADB, devenind o amenințare complexă pentru telefoanele Android.
Blocarea serviciilor Google și afișarea interfețelor false subliniază importanța verificării aplicațiilor instalate și a permisiunilor acordate. Solicitările neobișnuite de activare a funcțiilor de accesibilitate sau modificare a setărilor pentru dezvoltatori trebuie tratate cu precauție.
Cercetătorii au publicat indicatorii de compromitere pentru ToxicPanda 2.0, facilitând identificarea dispozitivelor afectate și analiza incidentelor de securitate.
Noa Insight
Malware-ul ToxicPanda 2.0 pentru Android a fost identificat cu funcții avansate care permit controlul traficului de internet și blocarea accesului la Google Play și Google Play Services. Acesta vizează aplicații financiare și criptomonede în 16 țări, folosind mecanisme ale sistemului pentru a-și menține accesul pe dispozitivele infectate.
Implicații
Blocarea serviciilor Google afectează funcționarea aplicațiilor și securitatea dispozitivelor Android vizate. Malware-ul compromite accesul la actualizări și protecții, influențând direct utilizatorii și companiile din sectorul financiar și criptomonede.
Elemente-cheie
- Malware-ul folosește permisiunea serviciului VPN pentru a intercepta și controla traficul de rețea pe dispozitivele infectate.
- ToxicPanda 2.0 poate executa 167 de comenzi de la distanță și vizează 349 de aplicații din domeniul financiar și criptomonede.
- Prin Android Debug Bridge, malware-ul obține privilegii sporite și previne închiderea proceselor pe mai multe mărci de telefoane.
Sursa originală a acestui articol este https://playtech.ro/2026/toxicpanda-2-0-ataca-telefoanele-android-si-poate-bloca-google-play-cum-functioneaza-malware-ul/ (link)







