Trojan ToxicPanda udrel v Európe. Útočí na Android zariadenia a cieli na peniaze používateľov. Takto sa dostáva do smartfónov

Bezpečnostní experti upozorňujú, že RAT trojan ToxicPanda, ktorý útočí na európskych užívateľov. Na toto si dávaj pozor.

Malvér ToxicPanda útočí na európskych Android užívateľov
Zdroj: Vosveteit.sk, AI

Bezpečnostní analytici z Cleafy pozorovali nový Android malvér, ktorý spočiatku priradili k známej rodine malvéru TgToxic, no nakoniec sa ukázalo, že ide o úplne nový škodlivý softvér v online priestore.  

Analýza tohto škodlivého softvéru, ktorý nakoniec získal označenie ToxicPanda, ukázal, že tento malvér má nejaké spoločné znaky s vyššie spomínaným malvérom. Škodlivý kód sa v určitom bode výrazne líši od kódu TgToxic a veľa funkcionalít, ktorým sa tento malvér vyznačuje, v prípade ToxicPanda malvéru chýbajú.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
Hackeri šíria zákerný malvér cez HTML prílohu
Zdroj: Marcin Paśnicki z Pixabay

Nový malvér na scéne

Bezpečnostní analytici dokázali z analýzy vyvodiť, že s najväčšou pravdepodobnosťou je ToxicPanda malvér ešte stále vo vývoji. Dokázali to faktom, že veľké množstvo príkazov, ktoré sa v kóde nachádzajú, sú takzvané placeholdery, teda kód bez špecifickej funkcionality.  

“ToxicPanda sa radí k moderným Remote Access Trojanom, skrátene RAT, ktoré operujú na mobilných zariadeniach. RAT znamená, že kyberzločinci majú prístup k napadnutému zariadeniu na diaľku. Vďaka tomu môžu vykonávať rôzne podvody priamo na zariadení. Tieto funkcionality môžeme pozorovať v množstve iných moderných malvérov, napríklad v bankových trojanoch Medusa, Copybara alebo BingoMod,” tvrdia bezpečnostní experti.  

Analytici ďalej vysvetľujú, že adaptáciou manuálneho prístupu môžu kyberzločinci ťažiť z niekoľkých výhod. Prvou je, že malvér nepotrebuje až tak skúsených vývojárov. Popri tom môžu cieliť na prakticky akúkoľvek banku a tým, že kyberzločinci osobne manipulujú obete, sa dokážu vyhnúť niekoľkým behaviorálnym opatreniam, ktoré majú banky implementované.  

ToxicPanda malvér ale zaujal expertov hneď niekoľkými aspektmi. Ako prvé si všimli, že kyberzločinci, ktorí stoja za týmto malvérom, pochádzajú z Číny. Na tom by samo o sebe nebolo nič zvláštne, no hackeri sa rozhodli útočiť na Európu a Latinskú Ameriku. Bezpečnostní analytici nepozorujú často, že by hackerské skupiny z tohto regiónu útočili na pozorované regióny. Prebiehajúce útoky ale naznačujú buď to expanziu alebo zmenu svojho operačného fokusu.  

Malvérom ToxicPanda bolo infikovaných viac ako 1 500 Android zariadení, ktoré boli zároveň na diaľku ovládané hackermi počas kampane. Najzasiahnutejšou krajinou bolo Taliansko, ktoré predstavovalo viac ako 50% všetkých infikovaných zariadení.  

Ako malvér ToxicPanda operuje?  

Na začiatku sme spomenuli, že si bezpečnostní experti všimli prebiehajúci vývoj malvéru, ktorý naznačovalo viacero placeholder príkazov. Z technického hľadiska má teda malvér ToxicPanda znížené schopnosti, hlavne ak ho porovnáme s modernými bankovými trójskymi koňmi. K tomu sa pridáva aj podobnosť s malvérom TgToxic, ktorého bezpečnostní analytici označujú aj ako predchodcu.  

“Väčšina príkazov malvéru TgToxic buď nie sú implementované, alebo sú implementované nešikovným spôsobom. Z toho nám vychádza, že TgToxic mohol slúžiť ako základná šablóna pre vývoj tohto malvéru. Pozorovali sme hlavne odstránenie ATS rutiny a horšie metódy na vyhnutie sa odhaleniu. Z tohto uhla pohľadu môžeme hovoriť, že je malvér ToxicPanda akýmsi downgradom,” hovoria bezpečnostní analytici.

Cez WhatsApp sa šíri zákerný malvér maskovaný za četovaciu aplikáciu
Zdroj: Pixabay (Clker-Free-Vector-Images, ijmaki), Unsplash (Markus Spiske), Úprava: Vosveteit.sk

Zmeny, ktoré kyberzločinci vykonali naznačujú, že nemajú až tak bohaté skúsenosti so zahraničnými cieľmi alebo prísnejšími reguláciami európskych krajín. V tomto ohľade je nutné spomenúť aj to, že hackerská skupina zmenila svoj primárny cieľ. Predtým sa zameriavali hlavne na kryptopeňaženky, no zatiaľ z neznámych príčin prešli na finančné inštitúcie.  

Malvér ToxicPanda sa šíri cez falošné aplikácie

Bezpečnostní analytici sa domnievajú, že prechod na finančné inštitúcie môže kráčať ruku v ruke s tým, že sa hackeri rozhodli zasiahnuť väčšiu populáciu užívateľov. Malvér ToxicPanda sa šíri cez falošné aplikácie, pričom výskumníci počas analýzy odhalili rôzne falošné ikony pre tieto appky. Na základe ikon usudzujú, že sa malvér ukrýva za rôzne platobné inštitúcie, no aj iný známy softvér, napríklad Google Chrome. Okrem toho analytici pozorovali aj niekoľko ikon, ktoré pripomínali zoznamky. Hackeri sa preto môžu pokúšať vytvoriť aj generické zoznamovacie aplikácie, na ktoré následne nalákajú užívateľov.  

ToxicPanda ikony aplikacii v ktorych ho nasli
Zdroj: cleafy.com, ikony falošných aplikácií

Samozrejme, to, že experti na bezpečnosť odhalili škodlivý softvér v aplikáciách vyššie, neznamená, že trojan sa nešíri aj cez iné aplikácie. Ako ďalej upozorňujú, tak najčastejšie sa do zariadení obetí dostáva cez sideloading. Inými slovami, ToxicPanda sa šíri hlavne cez obchody tretích strán, cez fóra a podobne.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať