главное в кибербезопасности Читать в канале
Уязвимости 24 августа 2026 3 мин

ToxicPanda 2.0 захватывает Android-устройства и банковские приложения

ToxicPanda 2.0 получил расширенный функционал для кражи данных

Исследователи обнаружили новую версию Android-трояна ToxicPanda 2.0. Вредоносное ПО сочетает функции банковского трояна и инструмента удаленного доступа. Оно нацелено на кражу учетных данных и проведение мошеннических операций непосредственно на устройстве жертвы. Новая версия расширила список банков и электронных кошельков, которые она атакует. Троян использует банковские оверлеи, удаленный доступ, перехват PIN-кодов, злоупотребление службами специальных возможностей Android и автоматизацию беспроводной отладки. Эти возможности позволяют злоумышленникам превратить зараженный телефон в платформу для захвата аккаунтов, финансового мошенничества и длительного контроля над устройством.

Мошенники проводят операции с устройства жертвы

Основная цель ToxicPanda 2.0 — мошенничество на устройстве. Это означает, что оператор выполняет действия с зараженного телефона жертвы, а не с машины, контролируемой атакующим. Троян захватывает устройство, IP-адрес, сессию приложения и поведенческий контекст. Банки используют эти данные для определения мошеннических транзакций. ToxicPanda 2.0 злоупотребляет службой специальных возможностей Android. Эта функция помогает пользователям взаимодействовать с устройствами. При предоставлении разрешения вредоносному приложению троян может анализировать элементы интерфейса, отслеживать активность приложений, автоматизировать действия и отображать обманчивый контент поверх легитимных приложений. Исторически ToxicPanda полагался на социальную инженерию для убеждения пользователей устанавливать вредоносные приложения вручную. Последняя кампания использует облачные хранилища Amazon AWS для распространения ToxicPanda 2.0. После установки дроппер имитирует процесс установки, запрашивает права VPN, блокирует сетевые соединения Google Play и Google Play Services, расшифровывает внедренный полезный груз и запрашивает разрешение на использование служб специальных возможностей для установленного полезного груза.

Уязвимость затрагивает пользователей Android, патч отсутствует

Последствия заражения включают кражу банковских имен пользователей и паролей, перехват PIN-кодов, мошеннические транзакции, потерю доступа к устройству и раскрытие секретного кода блокировки экрана. Атакующий, действующий внутри активной банковской сессии с устройства жертвы, может с большей вероятностью обойти средства защиты, предназначенные для выявления незнакомых устройств или необычных мест входа. ToxicPanda 2.0 полагается на социальную инженерию для установки вредоносного приложения и получения необходимых разрешений. Официальный патч для данной уязвимости отсутствует. Пользователям рекомендуется проявлять осторожность при запросах доступа к специальным возможностям, правам администратора устройства, настройкам разработчика и разрешениям VPN. Необходимо использовать обновленное антивирусное решение для обнаружения и блокировки вредоносного ПО. Malwarebytes для Android обнаруживает приложения кампании ToxicPanda 2.0 как Android/Trojan.Dropper.agent и Android/Trojan.FakeApp.ACR2401245FC11.

Отключите подозрительные приложения и разрешения

При заражении устройства рекомендуется сначала перевести телефон в режим полета и отключить Wi-Fi и Bluetooth. Это может прервать связь с командными серверами и кражу учетных данных. Используйте другое устройство для заморозки или мониторинга транзакций, отзыва активных сессий и сброса банковских учетных данных. Не взаимодействуйте с поддельными экранами обновлений системы или неожиданными запросами специальных возможностей, VPN, администратора устройства, настроек разработчика или беспроводной отладки. Запустите безопасный режим Android, чтобы выявить проблемы, вызванные загруженными приложениями. Удаляйте недавно установленные или подозрительные приложения по одному. В первую очередь отключите доступ к специальным возможностям в настройках. Затем проверьте права администратора устройства и отключите нераспознанные приложения. Удалите все установленные VPN-профили, которые вы не устанавливали намеренно. Отключите функции для разработчиков, включая беспроводную и USB-отладку. Удалите все подозрительные приложения, включая те, которые имеют общее название, пустой значок или были установлены вне Google Play. После удаления перезагрузитесь и повторно проверьте настройки специальных возможностей, администратора устройства, VPN и разработчика. Обратитесь в службу поддержки Malwarebytes, если не можете удалить ToxicPanda вручную или установить антивирус.

Опубликовано в канале 24 августа, 18:02

Каждый материал сайта выходит в канале в тот же момент.

Источники: Malwarebytes Labs · Dark Reading