資安研究人員揭露了更新版的 ToxicPanda (又名 TgToxic),該版本具備「顯著增強功能」,包括一套 167 項遠端指令,並擴大了其全球目標範圍。

Zimperium zLabs 在週三的報告中指出,這款 Android 惡意軟體還包含一個 PIN 碼竊取工作流程,目標鎖定超過 140 款銀行及加密貨幣應用程式。據悉,ToxicPanda 自至少 2022 年 7 月以來一直活躍於野外。

資安研究員 Vishnu Pratapagiri 表示:「透過濫用 Android 無障礙服務,威脅行為者可以竊取螢幕上的所有 UI 元素,並結合一個基於覆蓋畫面的憑證竊取機制,目標鎖定 16 個國家/地區的 349 家金融機構,相較於先前版本僅鎖定 16 款銀行應用程式,最新迭代版本顯著擴大了目標範圍和能力。」

新版本還充實了一些先前未實現的指令,利用偽造的覆蓋畫面竊取鎖定螢幕憑證,並引入了一個自動化的點擊機制,透過 Android Debug Bridge (ADB) 濫用 Android 無線偵錯功能,以促進權限提升和在受感染設備上取得 Shell 存取權。它透過使用無障礙服務來啟用開發人員選項並開啟無線偵錯來實現這一點。

ToxicPanda 2.0 透過發送初始 HTTPS 請求連接到其 C2 伺服器,以建立雙向 WebSocket 通訊通道來接收指令和交換數據。與新發現的 Manic 類似,該 Android 惡意軟體可以顯示全螢幕的「系統更新」覆蓋畫面,以隱藏其背景活動,並部署一個不可見的透明覆蓋畫面來擷取觸控並竊取 PIN 碼。

其他新增加的功能包括一個誘騙受害者授予裝置管理員權限的提示,將裝置的本機鎖定螢幕 PIN 碼或密碼覆蓋為攻擊者定義的值,以及分析受感染裝置以確定 OEM 製造商,並採取適當措施,利用無障礙服務將惡意軟體從電池優化政策中豁免,確保不間斷的背景執行。

Zimperium 表示:「更新後的活動還揭示了分發方法的轉變,ToxicPanda 2.0 樣本透過託管在 Amazon AWS 的儲存桶進行傳播,這表明攻擊者正在利用雲端基礎設施進行惡意軟體傳播。」

第三款進入資安雷達的 Android 銀行木馬程式是 GoldDigger,由 Group-IB 在 2023 年 10 月首次記錄,能夠在裝置端進行詐欺。它被歸因於 GoldFactory,一個與其他針對 Android 和 iOS 的銀行惡意軟體家族(如 GoldPickaxe、GoldDiggerPlus 和 GoldKefu)相關聯的中文威脅行為者。

根據 IBM Trusteer 的說法,GoldDigger 使用一種稱為「dpt-shell」的複雜封裝器來混淆其程式碼和資源,以抵抗分析。該封裝器還實施了多種規避技術:加密其原生邏輯;偵測 Frida 是否已連接到進程,如果已連接則崩潰進程;透過使用 PTRACE 系統呼叫將自身標記為正在被追蹤,從而阻止外部偵錯器連接。

目前的 GoldDigger 活動主要冒充航空公司和購物零售商,在南非和英國造成了「大規模感染」。最終安裝這些應用程式的受害者被要求授予無障礙服務權限,惡意軟體會濫用這些權限進行詐欺活動。

資安研究員 Shahar Tavor Lusky 表示:「GoldDigger 可以向銀行應用程式注入輸入,模擬使用者互動,例如輸入文字、點擊按鈕和執行手勢。」藉此,GoldDigger 會從受害者的銀行應用程式啟動詐欺交易到攻擊者手中。

GoldDigger 還可以讓操作員即時存取受害者的螢幕,透過偽造的覆蓋畫面擷取銀行應用程式中輸入的憑證,並在虛擬環境中運行目標應用程式,讓攻擊者能夠完全了解其運行時行為,並即時攔截憑證和敏感數據。

對於 C2,該惡意軟體會建立 WebSocket 連線以接收指令,這些指令允許它請求無障礙和位置權限;使用無障礙服務擷取任何應用程式的輸入;收集聯絡人和 SMS 訊息;使用 RTMP 協定錄製音訊和視訊並串流到 C2 伺服器;開啟特定 URL;以及開啟特定應用程式(例如 Google Play 商店和設定)。

為了防範這些威脅,建議檢查已安裝的應用程式並移除任何不熟悉或可疑的應用程式,在授予應用程式權限前進行審核,僅從受信任的來源和開發者處下載應用程式,保持裝置更新,為所有線上帳戶啟用雙因素驗證 (2FA),並監控銀行帳戶是否有異常交易。