ToxicPanda 2.0: Mối đe dọa ngân hàng Android nghiêm trọng

ToxicPanda 2.0: Mối đe dọa ngân hàng Android nghiêm trọng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Phiên bản mới của ToxicPanda, một loại malware Android nhắm vào ngân hàng, đang gia tăng nguy cơ cho người dùng di động. Phần mềm độc hại này có khả năng đánh cắp mã PIN ngân hàng, giả mạo các màn hình đáng tin cậy và kiểm soát sâu hơn các điện thoại bị nhiễm thông qua một tính năng dành cho nhà phát triển.

ToxicPanda 2.0: Mở rộng phạm vi tấn công và khả năng điều khiển từ xa

ToxicPanda 2.0 xuất hiện với bộ mục tiêu và các lệnh điều khiển từ xa rộng hơn đáng kể so với các phiên bản trước. Mã độc này được phân phối thông qua các tệp độc hại được lưu trữ trên Amazon AWS buckets. Sau đó, nó sử dụng một quy trình cài đặt giả mạo để thuyết phục nạn nhân cấp quyền truy cập nhạy cảm trên Android.

Các nhà nghiên cứu tại Zimperium đã xác định được biến thể malware cập nhật này và cho biết nó có tới 167 lệnh điều khiển từ xa. Chiến dịch có thể nhắm mục tiêu hơn 140 ứng dụng ngân hàng và tiền điện tử để đánh cắp mã PIN. Giao diện đăng nhập giả mạo hiện bao phủ 349 tổ chức tài chính tại 16 quốc gia.

Quy mô này quan trọng vì cuộc tấn công không chỉ dựa vào một mật khẩu bị đánh cắp. Sau khi cài đặt, ToxicPanda có thể giám sát ứng dụng, thu thập thông tin hiển thị trên màn hình, ghi lại thao tác chạm, hiển thị các trang lừa đảo và giúp kẻ tấn công duy trì quyền truy cập vào thiết bị. Các hoạt động ToxicPanda trước đây đã nhiễm hơn 4.500 thiết bị, chủ yếu ở Bồ Đào Nha và Tây Ban Nha.

Phương thức lây nhiễm và cấp quyền

Cuộc tấn công bắt đầu bằng một ứng dụng dropper hiển thị giao diện cài đặt giả mạo và yêu cầu quyền VPN. Điều này có thể cho phép malware can thiệp vào kết nối với Google Play và Google Play Services trước khi giải mã và cài đặt payload ẩn.

Quyền truy cập (Accessibility permissions) đóng vai trò trung tâm trong hoạt động của ToxicPanda. Chúng cho phép malware kiểm tra những gì hiển thị trên màn hình và tương tác với giao diện người dùng. Phương thức này tương tự như các cuộc tấn công của Android banking trojan khác, sử dụng cửa sổ đăng nhập giả mạo để thu thập chi tiết tài khoản.

Sau khi cài đặt, ToxicPanda sẽ kiểm kê các ứng dụng trên thiết bị và gửi tên gói tin cùng biểu tượng của chúng về máy chủ điều khiển và chỉ huy (C&C). Khi nạn nhân mở một ứng dụng tài chính được chọn, máy chủ có thể trả về một lớp phủ HTML tương ứng giống với màn hình đăng nhập hoặc thanh toán chính hãng.

Lệnh <replacePinTargets> cho phép kẻ tấn công cập nhật danh sách các ứng dụng và từ khóa được sử dụng để thu thập mã PIN. Điều này cho phép các chiến dịch thay đổi mục tiêu mà không cần phát hành một ứng dụng độc hại mới. Việc lạm dụng Wireless Debugging qua Android rất đáng lo ngại. ToxicPanda sử dụng các tương tác màn hình tự động để bật Tùy chọn nhà phát triển (Developer Options), bật Wireless Debugging, kích hoạt ghép nối và thu thập mã ghép nối sáu chữ số tạm thời. Sau đó, nó ghép nối với dịch vụ ADB cục bộ tại 127.0.0.1 và đạt được quyền người dùng shell.

Với quyền cấp độ shell, malware có thể cố gắng tự cấp các quyền cần thiết, bỏ qua các hạn chế nền, kích hoạt các thành phần một cách âm thầm và cải thiện khả năng tồn tại trên thiết bị. Điều này mở rộng mối đe dọa vượt ra ngoài một ứng dụng đánh cắp thông tin đăng nhập thông thường.

Các chức năng tinh vi của ToxicPanda

ToxicPanda cũng có thể đánh cắp mã PIN, mật khẩu và mẫu khóa màn hình thiết bị bằng cách sử dụng màn hình khóa giả mạo của Android. Lớp phủ này được thiết kế để giống với màn hình hợp pháp, biến một nỗ lực mở khóa thông thường thành một cơ hội thu thập thông tin đăng nhập khác.

Trong một số mẫu, kẻ tấn công sử dụng bản cập nhật hệ thống toàn màn hình giả mạo để che giấu hoạt động độc hại. Phương pháp kỹ thuật xã hội này có thể khiến người dùng mất cảnh giác trong khi malware thay đổi cài đặt hoặc chờ đợi thông tin nhạy cảm. Điều này tương tự các chiến thuật được mô tả trong các bản cập nhật Google Play giả mạo được sử dụng bởi các mối đe dọa ngân hàng Android khác.

Bộ lệnh cập nhật bao gồm các tùy chọn để yêu cầu đặc quyền Quản trị viên thiết bị (Device Administrator) và buộc đặt lại mật khẩu màn hình khóa của điện thoại. Một lệnh khác có thể tải một trang web do kẻ tấn công kiểm soát trong WebView toàn màn hình, cung cấp cho tội phạm một cách khác để trình bày nội dung lừa đảo hoặc các lời nhắc gây hiểu lầm.

ToxicPanda cũng cố gắng tồn tại trước các biện pháp quản lý năng lượng của Android. Nó xác định nhà sản xuất thiết bị và sử dụng Dịch vụ trợ năng (Accessibility Services) để điều hướng các cài đặt tự khởi động và pin dành riêng cho từng nhà sản xuất, nhằm ngăn hệ điều hành dừng các tiến trình nền của nó.

Việc lạm dụng điều khiển thiết bị dựa trên trợ năng đã trở thành một tính năng lặp lại của các malware ngân hàng Android hiện đại.

Các chỉ báo về sự xâm nhập (IoCs) và khuyến nghị

Người dùng nên tránh cài đặt các tệp APK từ các liên kết không mong muốn hoặc các trang tải xuống không chính thức. Họ nên coi các yêu cầu bất ngờ về quyền Dịch vụ trợ năng, Quản trị viên thiết bị, VPN, Tùy chọn nhà phát triển hoặc Wireless Debugging như một dấu hiệu cảnh báo, đặc biệt là khi ứng dụng yêu cầu không rõ ràng đáng tin cậy.

Các tổ chức nên cảnh giác với hoạt động Trợ năng bất thường, các thay đổi tự động đối với cài đặt nhà phát triển, hành vi lớp phủ đáng ngờ và các sự kiện ghép nối ADB không mong muốn. Việc gỡ bỏ kịp thời các ứng dụng không xác định và xem xét các dịch vụ trợ năng đã được kích hoạt có thể giúp hạn chế phơi nhiễm trước khi tội phạm có thể thiết lập quyền kiểm soát bền vững.

Chỉ báo về sự xâm nhập (IoCs):

  • Lưu ý: Địa chỉ IP và tên miền bị làm sạch (ví dụ: [.]) một cách cố ý để ngăn việc phân giải hoặc tạo siêu liên kết ngẫu nhiên. Chỉ làm sạch chúng trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Ngăn chặn sự cố do điều tra chậm trễ. Tăng cường năng lực cho Nhân viên Phân tích An ninh Cấp 1 của bạn với thông tin tình báo mối đe dọa từ hơn 15.000 Trung tâm Vận hành An ninh (SOC): Tích hợp tra cứu TI vào SOC của bạn. (Tích hợp TI Lookup)