Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке

Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
В октябре 2024 года команда Cleafy выявила новую вредоносную кампанию на Android, связанную с банковским трояном ToxicPanda, который отличается от других вредоносных программ своей методикой работы.

Изначально исследователи связали этот вредонос с TgToxic, который распространялся в Юго-Восточной Азии, но позже выяснили, что ToxicPanda использует другой код и обладает новыми функциями, что дало основание выделить его как отдельный вирус. Главная задача ToxicPanda — захватить контроль над устройством для проведения банковских переводов с помощью техники On-Device Fraud (ODF). Это позволяет трояну обходить системы безопасности банков, предназначенные для проверки личности клиента.

Эксперты отметили, что ботнет ToxicPanda уже заразил более 1500 устройств в таких странах, как Италия, Португалия, Испания и Перу. При этом Италия — основной регион атаки, где заражено около 57% всех устройств. Атаки направлены на 16 банков.

Предположительно, создатели вируса говорят на китайском, что является редкостью для атак, нацеленных на Европу и Латинскую Америку.

Вирус распространяется с помощью вредоносных приложений, которые маскируются под известные программы, например, Google Chrome и Visa, или под приложения для знакомств. Таким образом злоумышленники обманом заставляют людей устанавливать троян. Судя по исходному коду, разработка находится на ранней стадии, некоторые команды в коде лишь обозначены как «пустые», без фактической реализации.

С технической стороны у ToxicPanda есть ряд возможностей для кибератак. Вредонос может управлять устройством удалённо, получать доступ к одноразовым паролям, чтобы обходить двухфакторную аутентификацию, и скрывать своё присутствие с помощью сложных методов маскировки. При этом, в отличие от старых версий TgToxic, в ToxicPanda убрали автоматическую систему переводов, что упростило структуру вируса.

Среди других особенностей ToxicPanda — возможность скрывать и блокировать доступ к системным настройкам, использованию средств безопасности и управлению разрешениями. Такие функции помогают скрывать троян на устройстве и затрудняют удаление.

Технические аспекты кампании подтверждают, что вредоносная программа ориентирована на прямое взаимодействие с заражёнными устройствами, предоставляя операторам возможности по ручному управлению и обходу банковской защиты. Более того, троян записывает и передаёт на C2-сервер скриншоты пользователя, что позволяет собирать снимки экрана с учетными данными для входа в приложение банка.

Инфраструктура вируса настроена таким образом, что использует жёстко прописанные домены для связи с C2-сервером. Такой механизм облегчает управление ботнетом, но снижает гибкость в случае, если домены будут заблокированы. ToxicPanda также использует шифрование для защиты передаваемых данных.

Доступ к панели управления ботнетом позволил команде Cleafy понять, как хакеры контролируют заражённые устройства и проводят мошеннические операции. Такие сведения помогают аналитикам разрабатывать меры противодействия и предотвращать дальнейшее распространение вируса. ToxicPanda показывает, что угрозы банковским приложениям в Европе и Латинской Америке растут, и требует от компаний усиления защиты мобильных устройств.


Распечатать
31 мая 2025 Вице-губернатора Кузбасса Михаила Орлова подозревают в незаконном выводе миллиардов из бюджета
31 мая 2025 Министр юстиции Чехии ушел в отставку после получения криптовалюты от наркоторговца
31 мая 2025 В Беларуси активистку Нину Багинскую отпустили после закрытого заседания суда
31 мая 2025 Московский "Спартак" потратил на выплаты футбольным агентам больше миллиарда
31 мая 2025 Против Александра Слобженко было возбуждено новое дело: в нем фигурируют миллиарды в криптовалюте, "прикрытие" и побег за границу
31 мая 2025 В Алтайском крае мужчину наказали за распространение «экстремистских» музыкальных композиций
31 мая 2025 Фонд, связанный с Медведевым, вместо компонентов для военной техники поставлял в войска запчасти от Xbox
31 мая 2025 В России уровень инфляции оказался в два раза выше официальных показателей
31 мая 2025 Кондуктора с оскорбительным текстом уволили с работы в Горно-Алтайске
31 мая 2025 ОПЕК+ может повысить добычу нефти сверх установленных квот
31 мая 2025 Росприроднадзор подал иск на 85 миллиардов рублей против владельцев затонувших танкеров компании «Роснефть»
31 мая 2025 Студенты из Марокко насмерть избили человека битой в Ставропольском крае
31 мая 2025 В Якутии сбитый медведь очнулся после ДТП и убежал
31 мая 2025 На Сахалине произошло опрокидывание бензовоза, в результате чего произошла утечка дизельного топлива
31 мая 2025 Туристы из России сталкиваются с новым заболеванием на Мальдивах
31 мая 2025 Чиновник из Иркутской области попытался сфальсифицировать донос на подрядчика
31 мая 2025 В Воронеже участник "СВО" застрелил молодого человека во дворе и получил условное наказание
31 мая 2025 Бывший менеджер «Росатома» Геннадий Сахаров признан виновным в получении крупной взятки и приговорён к 12 годам лишения свободы
31 мая 2025 Исторические реконструкции в США включают сценарии войны с Россией
31 мая 2025 Пентагон переносит запуск системы ПРО «Золотой купол» на 2028 год