VMTech
Razgovarajmo

ToxicPanda 2.0 i GoldDigger šire prevare na Android uređajima

ToxicPanda 2.0 i GoldDigger šire prevare na Android uređajima

ToxicPanda 2.0, poznat i kao TgToxic, proširio je ciljanu površinu na 349 finansijskih ustanova u 16 zemalja i uvodi 167 udaljenih komandi, dok GoldDigger izvodi prevare neposredno u bankarskim aplikacijama korisnika. Zimperium zLabs navodi da ToxicPanda ima tok za prikupljanje PIN-ova usmeren na više od 140 bankarskih i kripto-aplikacija, a IBM Trusteer beleži aktuelnu kampanju GoldDiggera u Južnoj Africi i Ujedinjenom Kraljevstvu.

Obe kampanje oslanjaju se na zloupotrebu Android usluge pristupačnosti. Ta dozvola napadaču može omogućiti čitanje elemenata korisničkog interfejsa, unos teksta, pritiskanje dugmadi i izvođenje pokreta u ime korisnika. Posledica nije samo krađa pristupnih podataka: napadač može automatizovati radnje koje vode do neovlašćenog transfera novca.

ToxicPanda proširuje pristup uređaju

U odnosu na raniju verziju, koja je ciljala 16 bankarskih aplikacija, ToxicPanda 2.0 koristi preklopne ekrane za krađu akreditiva kod znatno većeg broja institucija. Može da prikaže lažni ekran sistemskog ažuriranja kako bi prikrio rad u pozadini, kao i providni preklopni sloj za presretanje dodira i PIN-a.

Malver koristi pristupačnost i za uključivanje razvojnih opcija i bežičnog otklanjanja grešaka. Time zloupotrebljava Android Debug Bridge, odnosno ADB, kako bi dobio više privilegija i pristup komandnoj liniji na kompromitovanom uređaju. Takođe može da traži administratorska ovlašćenja uređaja, zameni lokalni PIN ili lozinku vrednošću koju zada napadač i prilagodi se proizvođaču uređaja radi izuzimanja iz optimizacije baterije.

Komunikacija sa komandno-kontrolnim serverom počinje HTTPS zahtevom, nakon čega se uspostavlja dvosmerni WebSocket kanal za komande i razmenu podataka. Zimperium je uočio i isporuku uzoraka iz Amazon AWS skladišta, što pokazuje korišćenje cloud infrastrukture za distribuciju malvera.

GoldDigger imitira rad stvarnog korisnika

GoldDigger, koji je Group-IB dokumentovao u oktobru 2023, povezuje se sa akterom GoldFactory. Aktuelna kampanja se maskira u aplikacije avio-kompanija i maloprodajnih trgovaca. Nakon što žrtva odobri pristupačnost, malver može da unosi tekst, bira dugmad i izvodi pokrete u bankarskoj aplikaciji, a zatim inicira transfer ka napadaču.

IBM Trusteer navodi da GoldDigger koristi paket za zaštitu koda dpt-shell. On šifruje nativnu logiku, pokušava da prepozna Frida alat i prekida rad kada ga pronađe, dok PTRACE pozivom otežava povezivanje spoljnog alata za otklanjanje grešaka. Malver može da pruži prikaz ekrana u realnom vremenu, presretne akreditive lažnim preklopnim ekranima i pokrene ciljanu aplikaciju u virtuelnom okruženju.

Njegov WebSocket kanal prima komande za dozvole pristupačnosti i lokacije, prikupljanje kontakata i SMS poruka, snimanje i RTMP prenos zvuka i slike, kao i otvaranje URL adresa, Google Play prodavnice, podešavanja i drugih aplikacija. Širi kontekst mobilnih prevara uključuje i rizici SIM farmi i kompromitovanih korisničkih tokova, gde se vide povezani rizici SIM farmi i kompromitovanih korisničkih tokova.

Kontrole koje smanjuju izloženost

Organizacije treba da ograniče instaliranje aplikacija na pouzdane izvore i izdavače, periodično pregledaju instalirane aplikacije i pažljivo proveravaju dozvole pre odobravanja pristupačnosti ili administratorskih prava. Ažurirani uređaji, dvofaktorska autentifikacija za naloge i nadzor neuobičajenih bankarskih transakcija ostaju konkretne mere za rano otkrivanje i ograničavanje posledica ovakvih napada.

#androidsecurity#bankingmalware#mobilefraud#cybersecurity
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 20.08.2026
Instagram

ToxicPanda 2.0 i GoldDigger šire prevare na Android uređajima

Otvorite objavu na Instagramu ↗