ToxicPanda 2.0 и GoldDigger расширили атаки на Android-банкинг

Исследователи Zimperium zLabs выявили обновлённый Android-троян ToxicPanda 2.0, также известный как TgToxic: он получил 167 удалённых команд и нацелен на 349 финансовых организаций в 16 странах. Вредоносная программа собирает PIN-коды более чем из 140 банковских и криптовалютных приложений. Одновременно IBM Trusteer описала кампанию GoldDigger, которая маскируется под приложения авиакомпаний и торговых компаний и активно распространяется в Южной Африке и Великобритании.
Что изменилось в ToxicPanda 2.0
ToxicPanda известен как активный троян как минимум с июля 2022 года. По оценке Zimperium, прежняя версия была ориентирована только на 16 банковских приложений, а новая существенно расширила географию и список целей.
Троян злоупотребляет службой специальных возможностей Android. С её помощью операторы могут считывать элементы интерфейса на экране, а также показывать поддельные окна для перехвата учётных данных. Полноэкранное уведомление о «системном обновлении» скрывает фоновые действия, а прозрачный оверлей перехватывает касания и PIN-коды.
В новой версии реализованы ранее незавершённые команды. ToxicPanda может выманивать права администратора устройства, менять локальный PIN или пароль блокировки на значение, заданное атакующими, и определять производителя устройства. Затем вредонос пытается исключить себя из ограничений энергосбережения, чтобы продолжать работу в фоне.
Отдельный механизм через Accessibility Service включает параметры разработчика и беспроводную отладку Android Debug Bridge. Это даёт возможность использовать ADB для повышения привилегий и доступа к командной оболочке на заражённом устройстве. Для связи с управляющим сервером троян сначала отправляет HTTPS-запрос, а затем устанавливает двустороннее WebSocket-соединение. Доставка образцов ведётся через бакеты Amazon AWS.
GoldDigger имитирует действия владельца счёта
GoldDigger впервые был описан Group-IB в октябре 2023 года как инструмент для мошенничества непосредственно на устройстве. Его связывают с китайскоязычной группой GoldFactory, которой также приписывают семейства GoldPickaxe, GoldDiggerPlus и GoldKefu. В текущей кампании приложения-приманки выдают себя за сервисы авиакомпаний и ритейлеров.
После выдачи разрешения Accessibility Service GoldDigger способен вводить текст в банковском приложении, нажимать кнопки и выполнять жесты, имитируя действия пользователя. Таким способом операторы инициируют мошеннические переводы из приложения жертвы. Троян также предоставляет им доступ к экрану в реальном времени, перехватывает данные через фальшивые оверлеи и запускает выбранное приложение в виртуальной среде для наблюдения за его работой.
IBM Trusteer отмечает, что GoldDigger применяет упаковщик dpt-shell для запутывания кода и ресурсов. Он шифрует нативную логику, завершает работу при обнаружении Frida и препятствует подключению внешних отладчиков через системный вызов PTRACE. Через WebSocket управляющий сервер может запрашивать разрешения на специальные возможности и геолокацию, собирать контакты и SMS, записывать и транслировать аудио и видео по RTMP, открывать URL и системные приложения.
Что проверить организациям и пользователям
Сценарии с поддельными банковскими приложениями и злоупотреблением разрешениями дополняют материал о вредоносных npm-цепочках, macOS LotL и SIM-фермах о вредоносных npm-цепочках, macOS LotL и SIM-фермах: в обоих случаях защита зависит от контроля доверенных каналов и признаков компрометации.
Организациям стоит учитывать риски мобильного мошенничества в процессах мониторинга платежей и поддержки клиентов. Пользователям необходимо удалять незнакомые приложения, проверять разрешения до их выдачи, устанавливать ПО только от доверенных разработчиков, обновлять устройство, включать двухфакторную аутентификацию и отслеживать необычные операции по счёту.

