Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке

Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
В октябре 2024 года команда Cleafy выявила новую вредоносную кампанию на Android, связанную с банковским трояном ToxicPanda, который отличается от других вредоносных программ своей методикой работы.

Изначально исследователи связали этот вредонос с TgToxic, который распространялся в Юго-Восточной Азии, но позже выяснили, что ToxicPanda использует другой код и обладает новыми функциями, что дало основание выделить его как отдельный вирус. Главная задача ToxicPanda — захватить контроль над устройством для проведения банковских переводов с помощью техники On-Device Fraud (ODF). Это позволяет трояну обходить системы безопасности банков, предназначенные для проверки личности клиента.

Эксперты отметили, что ботнет ToxicPanda уже заразил более 1500 устройств в таких странах, как Италия, Португалия, Испания и Перу. При этом Италия — основной регион атаки, где заражено около 57% всех устройств. Атаки направлены на 16 банков.

Предположительно, создатели вируса говорят на китайском, что является редкостью для атак, нацеленных на Европу и Латинскую Америку.

Вирус распространяется с помощью вредоносных приложений, которые маскируются под известные программы, например, Google Chrome и Visa, или под приложения для знакомств. Таким образом злоумышленники обманом заставляют людей устанавливать троян. Судя по исходному коду, разработка находится на ранней стадии, некоторые команды в коде лишь обозначены как «пустые», без фактической реализации.

С технической стороны у ToxicPanda есть ряд возможностей для кибератак. Вредонос может управлять устройством удалённо, получать доступ к одноразовым паролям, чтобы обходить двухфакторную аутентификацию, и скрывать своё присутствие с помощью сложных методов маскировки. При этом, в отличие от старых версий TgToxic, в ToxicPanda убрали автоматическую систему переводов, что упростило структуру вируса.

Среди других особенностей ToxicPanda — возможность скрывать и блокировать доступ к системным настройкам, использованию средств безопасности и управлению разрешениями. Такие функции помогают скрывать троян на устройстве и затрудняют удаление.

Технические аспекты кампании подтверждают, что вредоносная программа ориентирована на прямое взаимодействие с заражёнными устройствами, предоставляя операторам возможности по ручному управлению и обходу банковской защиты. Более того, троян записывает и передаёт на C2-сервер скриншоты пользователя, что позволяет собирать снимки экрана с учетными данными для входа в приложение банка.

Инфраструктура вируса настроена таким образом, что использует жёстко прописанные домены для связи с C2-сервером. Такой механизм облегчает управление ботнетом, но снижает гибкость в случае, если домены будут заблокированы. ToxicPanda также использует шифрование для защиты передаваемых данных.

Доступ к панели управления ботнетом позволил команде Cleafy понять, как хакеры контролируют заражённые устройства и проводят мошеннические операции. Такие сведения помогают аналитикам разрабатывать меры противодействия и предотвращать дальнейшее распространение вируса. ToxicPanda показывает, что угрозы банковским приложениям в Европе и Латинской Америке растут, и требует от компаний усиления защиты мобильных устройств.


Распечатать
16 апреля 2025 Издание Time исключило украинцев из списка 100 наиболее влиятельных людей мира
16 апреля 2025 Отец покойного Яниса Тиммы обвиняет Анну Седокову в манипуляциях
16 апреля 2025 В Дагестане семья пчеловодов предлагает мед, который, как утверждается, может вылечить аутизм и онкологические заболевания
16 апреля 2025 В Москве перекрыли дороги рядом со зданием Следственного комитета
16 апреля 2025 Компания «Сибстальстрой» подписала договор на возведение школы в Иркутске, несмотря на прошлые неудачи
16 апреля 2025 Клиенты Ozon обвиняют маркетплейс в нечестных условиях предоставления рассрочки с микрокредитами
16 апреля 2025 Израильские солдаты нашли в Газе собаку, похищенную ХАМАС, и вернули её семье погибшего историка
16 апреля 2025 Виталина Цымбалюк-Романовская стала мамой и решила не обращаться за помощью нянь
16 апреля 2025 Бывший губернатор Курской области Алексей Смирнов прикроет своим уголовным делом Романа Старовойта
16 апреля 2025 США сообщают о возможностях манипуляции временем и пространством
16 апреля 2025 Анна Хилькевич поделилась, как не смогла попасть на кастинг и упустила роль своей мечты
16 апреля 2025 "Запрещённый" Данила Козловский вернётся на экраны
16 апреля 2025 Владимир Евтушенков спасает бизнес с помощью банков: выпущенные новые акции Segezha Group направляются на погашение долгов
16 апреля 2025 Надежда Кадышева объявила о турне по стадионам: гонорары певицы взлетели до небес
16 апреля 2025 Цены на нефть выросли после заявления Китая о готовности к диалогу
16 апреля 2025 «Томское пиво» не сталкивается с репутационными потерями: бывший мэр Иван Кляйн продолжает зарабатывать миллиарды
16 апреля 2025 Бизнес на чужой территории: как в Горном Алтае не учитывается решение суда
16 апреля 2025 Повышение пошлин, введенное Трампом, может замедлить экономический рост, заявил глава Федеральной резервной системы США
16 апреля 2025 How Soft2bet’s Uri Poliavich deceives regulators and scams players across Europe
16 апреля 2025 Еврокомиссия не вводит санкции против российского сжиженного газа