Zákerný bankový trójsky kôň TgToxic je späť. Takto silný a nebezpečný ešte nebol, napadá smartfóny
Bankový trójsky kôň TgToxic sa vracia s vylepšenými funkciami a rozšírenou pôsobnosťou. Kyberzločinci ho šíria cez phishing a podvodné aplikácie, pričom cielia aj na Európu.
Bezpečnostní analytici z Intel 471 odhalili návrat známeho bankového trójskeho koňa TgToxic. V novej hackerskej kampani sa vracia s vylepšenými funkciami.
TgToxic je bankový trojan, ktorý sa zameriava na kradnutie prihlasovacích údajov, kryptomien alebo peňazí z bankových aplikácií. Prvé útoky sa objavili v juhovýchodnej Ázii, no kyberzločinci útočia už po celom svete. Najčastejšie hackeri útočia prostredníctvom phishingových stránok alebo podvodných aplikácií. Tie sa vydávajú za legitímne služby, napríklad vládne aplikácie. Aby toho nebolo málo, hackeri podporujú malvér aj cez ukradnuté účty na sociálnych sieťach.
Nová verzia malvéru sa označuje bezpečnostnými analytikmi ako ToxicPanda a v rámci tejto kampane rozšírili hackeri svoju geografickú pôsobnosť. Zatiaľ čo prvé útoky prebiehali v juhovýchodnej Ázii, nová verzia zasiahla aj Európu a latinskú Ameriku. Nové funkcie malvéru TgToxic ukazujú, že kyberzločinci majú záujem zlepšovať funkcionality svojho škodlivého softvéru.

TgToxic rozširuje pôsobenie
Bezpečnostní analytici odhalili vzorky malvéru na stránke mta164.bwhite. Dôkazy naznačujú, že hackeri malvér doručujú cez SMS, phishingové webstránky alebo podvodné aplikácie. Na stránke našli dva APK súbory, ktoré boli pomenované “dropper.apk” a “no_dropper.apk”. Predpokladá sa, že spomínaným dropperom je TiramisuDropper.
Dropper je aplikácia, ktorá sprostredkúva inštaláciu malvéru do zariadenia. Nepozorovane prenikne cez bezpečnostné funkcie a následne doručí malvér do smartfónu. Ako sme už spomenuli, v rámci novej analýzy bezpečnostní experti pozorovali malvér s rozšírenými funkcionalitami oproti predchádzajúcim verziám.
Neprehliadni
Medzi novinky patrí lepšie rozpoznanie toho, či malvér beží v emulátore. Vďaka tomu sa malvér dokáže vyhnúť testovacím prostrediam, v ktorých pracujú bezpečnostní analytici. Predchádzajúce verzie TgToxic malvéru zároveň pracovali s pevne nakódovanými hackerskými C2 doménami a subdoménami. Nová verzia malvéru ale pracuje so sadou URL, ktoré vedú na profil užívateľa “luntan6688”. Zaujímavosťou je, že tento profil je hostovaný na fórach 25 odlišných spoločností.
Tento profil má v popise “Just a pretty little girl. (V preklade Len pekné malé dievčatko)”. Za týmto popisom sa nachádza šifrovaný string. Analytici vysvetľujú, že hackeri majú niekoľko výhod pri používaní verejných serverov na hostovanie malvérovej konfigurácie. Medzi najväčšie výhody patrí, že nemusia platiť a spravovať svoju vlastnú infraštruktúru.
Popri tom však hackeri budujú na legitímnosti existujúcich komunitných fór, čo im dovoľuje jednoduchšie prejsť bezpečnostnými opatreniami. Analytici zároveň vysvetľujú, že ak hacker používa svoj vlastný C2 server a ten sa poškodí alebo ho niekto zhodí, aktívny malvér sa stáva nefunkčný, pretože sa nedokáže pripojiť na tento server. Hacker nemôže nariadiť existujúcemu malvéru aby sa pripojil na nový C2 server, pokým nenájde spôsob, ako mu dať aktualizovanú adresu servera.

Takto hackeri držia malvér pri živote
V prípade bankového trojana TgToxic to ale hackeri vyriešili metódou mŕtvych schránok. Ide o stratégiu, ktorá síce nie je nová, ale stále efektívna. Cez spomínané falošné profily na fórach aktualizujú ich popis a tým dajú malvéru adresu na nový C2 server.
“Nové vylepšenia bankového malvéru TgToxic považujeme za zmienkuhodné. Vyzdvihujú neustále rastúcu hrozbu malvéru a snahu kyberzločincov vylepšovať svoj škodlivý softvér. Rovnako pozorujeme, že v novej vlne útokov hackeri rozšírili svoju pôsobnosť a počet bankových inštitúcií, ktoré dokáže malvér imitovať. Okrem juhovýchodnej Ázie už útočia aj v Európe a Južnej Amerike,” vyjadrili sa bezpečnostní analytici.
Na čo ale netreba zabúdať je fakt, že hackeri za TgToxic neustále monitorujú voľne dostupné informácie a na základe toho upravujú svoje taktiky. Vďaka sledovaniu aj kyberbezpečnostného sveta dokážu včas reagovať na meniace sa trendy a nové bezpečnostné mechanizmy. Vďaka tomu môže ich malvér fungovať dlhodobo a vyhýbať sa antivírovým programom a ďalšiemu bezpečnostnému softvéru. Tento proaktívny prístup predstavuje pre výskumníkov výrazný problém.