Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке

Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
В октябре 2024 года команда Cleafy выявила новую вредоносную кампанию на Android, связанную с банковским трояном ToxicPanda, который отличается от других вредоносных программ своей методикой работы.

Изначально исследователи связали этот вредонос с TgToxic, который распространялся в Юго-Восточной Азии, но позже выяснили, что ToxicPanda использует другой код и обладает новыми функциями, что дало основание выделить его как отдельный вирус. Главная задача ToxicPanda — захватить контроль над устройством для проведения банковских переводов с помощью техники On-Device Fraud (ODF). Это позволяет трояну обходить системы безопасности банков, предназначенные для проверки личности клиента.

Эксперты отметили, что ботнет ToxicPanda уже заразил более 1500 устройств в таких странах, как Италия, Португалия, Испания и Перу. При этом Италия — основной регион атаки, где заражено около 57% всех устройств. Атаки направлены на 16 банков.

Предположительно, создатели вируса говорят на китайском, что является редкостью для атак, нацеленных на Европу и Латинскую Америку.

Вирус распространяется с помощью вредоносных приложений, которые маскируются под известные программы, например, Google Chrome и Visa, или под приложения для знакомств. Таким образом злоумышленники обманом заставляют людей устанавливать троян. Судя по исходному коду, разработка находится на ранней стадии, некоторые команды в коде лишь обозначены как «пустые», без фактической реализации.

С технической стороны у ToxicPanda есть ряд возможностей для кибератак. Вредонос может управлять устройством удалённо, получать доступ к одноразовым паролям, чтобы обходить двухфакторную аутентификацию, и скрывать своё присутствие с помощью сложных методов маскировки. При этом, в отличие от старых версий TgToxic, в ToxicPanda убрали автоматическую систему переводов, что упростило структуру вируса.

Среди других особенностей ToxicPanda — возможность скрывать и блокировать доступ к системным настройкам, использованию средств безопасности и управлению разрешениями. Такие функции помогают скрывать троян на устройстве и затрудняют удаление.

Технические аспекты кампании подтверждают, что вредоносная программа ориентирована на прямое взаимодействие с заражёнными устройствами, предоставляя операторам возможности по ручному управлению и обходу банковской защиты. Более того, троян записывает и передаёт на C2-сервер скриншоты пользователя, что позволяет собирать снимки экрана с учетными данными для входа в приложение банка.

Инфраструктура вируса настроена таким образом, что использует жёстко прописанные домены для связи с C2-сервером. Такой механизм облегчает управление ботнетом, но снижает гибкость в случае, если домены будут заблокированы. ToxicPanda также использует шифрование для защиты передаваемых данных.

Доступ к панели управления ботнетом позволил команде Cleafy понять, как хакеры контролируют заражённые устройства и проводят мошеннические операции. Такие сведения помогают аналитикам разрабатывать меры противодействия и предотвращать дальнейшее распространение вируса. ToxicPanda показывает, что угрозы банковским приложениям в Европе и Латинской Америке растут, и требует от компаний усиления защиты мобильных устройств.


Распечатать
03 февраля 2025 Руководитель компании "ВнешИнвестСтрой" был арестован за попытку дать взятку в размере 300 тысяч рублей
03 февраля 2025 Взлом Apex: хакеры получили контроль над системой управления медикаментами
03 февраля 2025 Виллу Усманова в Германии выставили на продажу из-за долгов
03 февраля 2025 Осетинские предприниматели Таболовы стремятся зарегистрировать бренд «Гжелька»
03 февраля 2025 Скандальные застройки и борьба за лидерство: как «Расцветай» старается удерживать свои позиции в Новосибирске
03 февраля 2025 В России планируют повысить штрафы за непредоставление информации военкомату о смене места жительства
03 февраля 2025 Дело о самарском метро: обвиняемые в злоупотреблении властью и подделке тендеров
03 февраля 2025 Российская древесина продолжает поступать в Румынию, несмотря на санкции
03 февраля 2025 Трамп временно приостановил санкции против Мексики
03 февраля 2025 Сокращение расходов на экологию и культуру: регионы Северо-Запада уменьшают бюджеты, несмотря на недостаток ресурсов
03 февраля 2025 Священник объяснил, почему солдаты, которые используют ненормативную лексику, чаще гибнут на войне
03 февраля 2025 От факультета юриспруденции до коридоров Кремля: кто из сокурсников Путина достиг успеха?
03 февраля 2025 Директор компании «НанАвто» из Самары предстанет перед судом за невыплату заработной платы сотруднику
03 февраля 2025 Favbet и налоговые схемы: как компании Андрея Матюхи удается скрывать свои активы в РФ и Беларуси
03 февраля 2025 Директора самарской компании «Медэйр» подозревают в задолженности по выплате зарплаты на сумму 560 тысяч рублей
03 февраля 2025 Жители Бразилии стали свидетелями «паучьего дождя»
03 февраля 2025 Мэр Северодонецка Моргунов был задержан по подозрению в убийстве и вымогательстве
03 февраля 2025 Ростех укрепляет свои позиции: сотрудник московского МВД «сотрудничал» с госкорпорацией
03 февраля 2025 Бывшего заместителя министра Чупахина обвиняют в вымогательстве и коррупции
03 февраля 2025 Шаман и Мизулина «обменялись поцелуем» на глазах у школьников