Onderzoekers hebben een geüpdatete versie van de Android-malware ToxicPanda (ook bekend als TgToxic) geïdentificeerd die aanzienlijke verbeteringen bevat, waaronder 167 remote commands en een wereldwijd uitgebreid doelwitbereik. Volgens een rapport van Zimperium zLabs beschikt de malware over een PIN-diefstalproces dat meer dan 140 bank- en cryptocurrency-applicaties aanvalt. ToxicPanda is sinds juli 2022 actief in het wild.
Door misbruik te maken van de Android toegankelijkheidsservice kunnen aanvallers alle UI-elementen op het scherm stelen en via een overlay-gestuurde methode inloggegevens van 349 financiële instellingen in 16 landen onderscheppen. Dit is een flinke uitbreiding ten opzichte van de vorige versie, die zich beperkte tot 16 bankapps, aldus securityonderzoeker Vishnu Pratapagiri. De nieuwe variant implementeert eerder niet gebruikte commands, steelt lockscreen-gegevens met een nep-overlay en gebruikt een geautomatiseerd klikmechanisme om via Android Wireless Debugging privilege escalation en shell-toegang op geïnfecteerde apparaten te verkrijgen. Dit gebeurt door toegankelijkheidsdiensten te gebruiken om de ontwikkelaarsopties en draadloos debuggen in te schakelen.
ToxicPanda 2.0 maakt verbinding met zijn command-and-control server via een initiële HTTPS-aanvraag om een bidirectioneel WebSocket-kanaal op te zetten voor het ontvangen van opdrachten en uitwisselen van data. Net als bij de recent ontdekte malware Manic kan ToxicPanda full-screen "systeemupdate" overlays tonen om zijn activiteiten te verbergen en een transparante overlay gebruiken om aanrakingen en PIN-codes te onderscheppen. Nieuwe functionaliteiten omvatten ook het misleiden van slachtoffers om Device Administrator-rechten te verlenen, het overschrijven van het lokale lockscreen-PIN of wachtwoord met een door de aanvaller gekozen waarde, en het profileren van het apparaat om de fabrikant te bepalen en de malware vrij te stellen van batterijoptimalisatie via toegankelijkheidsdiensten, zodat de malware ongestoord op de achtergrond kan draaien. Volgens Zimperium wordt de malware nu verspreid via Amazon AWS-hosted buckets, wat wijst op het gebruik van cloudinfrastructuur voor de malwarelevering.
Daarnaast is er een nieuwe campagne met de Android banking trojan GoldDigger, die in oktober 2023 door Group-IB werd gedocumenteerd als malware die on-device fraude uitvoert. GoldDigger wordt toegeschreven aan de Chinese dreigingsactor GoldFactory, die ook andere banking malwarefamilies beheert zoals GoldPickaxe, GoldDiggerPlus en GoldKefu. Volgens IBM Trusteer gebruikt GoldDigger een geavanceerde packer genaamd "dpt-shell" om zijn code en resources te verbergen en analyse te bemoeilijken. Deze packer versleutelt de native logica, detecteert en crasht processen als Frida is gekoppeld en voorkomt dat externe debuggers zich hechten via het PTRACE-systeem.
De huidige GoldDigger-campagne richt zich vooral op Zuid-Afrika en het Verenigd Koninkrijk, waarbij de malware zich voordoet als luchtvaartmaatschappijen en winkelketens. Slachtoffers die de kwaadaardige apps installeren, worden gevraagd om toegankelijkheidsrechten te verlenen, die de malware vervolgens misbruikt voor frauduleuze handelingen. GoldDigger kan input injecteren in bankapps om gebruikersinteracties na te bootsen, zoals tekst invoeren, knoppen klikken en gebaren uitvoeren, waarmee het frauduleuze transacties initieert, aldus securityonderzoeker Shahar Tavor Lusky.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *