TGViewer
НеИБи НеИБи @antiinfosec · 392 subscribers
Post #198 221
VPN-ключ к твоему банку

ToxicPanda, Android-банкер, который мы уже упоминали в контексте финансовых угроз, получил масштабное обновление. Новая версия, которую исследователи из Zimperium окрестили ToxicPanda 2.0, теперь поддерживает 167 удаленных команд и нацелена уже на 349 приложений в 16 странах. Но главное изменение в качестве подхода.

Вместо того чтобы просто накладывать фишинговые оверлеи, ToxicPanda 2.0 запрашивает разрешение VPN-сервиса. Получив его, малварь создает локальный интерфейс и перехватывает весь сетевой трафик устройства. Это позволяет ей блокировать связь с Google Play и Google Play Services еще до того, как жертва что-то заподозрит. Без доступа к магазину приложений и системным сервисам безопасности жертва лишается возможности загрузить антивирус или получить обновления защиты, а сам вредонос в это время спокойно устанавливает свой полезный код и запрашивает разрешения на специальные возможности.

Помимо кражи PIN-кодов, графических ключей и паролей через поддельный экран блокировки, она получила функцию autoBoot, которая определяет производителя устройства (Xiaomi, OPPO, Vivo, Samsung, Huawei) и запускает соответствующие настройки автозапуска, чтобы обойти встроенные ограничения батареи. Но самый впечатляющий трюк — это автоматическое злоупотребление Wireless ADB. Используя разрешение на специальные возможности, малварь включает режим разработчика, активирует беспроводную отладку, вытаскивает шестизначный код сопряжения и подключается к локальному ADB-сервису. Получив shell-доступ, она выполняет команды с повышенными привилегиями, минуя стандартные диалоги подтверждения, и закрепляется в системе намертво.

ToxicPanda 2.0 распространяется через бакеты на Amazon AWS. А сам факт, что малварь научилась использовать Wireless ADB, делает её частью тревожного тренда — недавно аналогичную технику заметили у RedHook. Если на вашем Android-устройстве внезапно появился запрос на VPN или включилась беспроводная отладка без вашего ведома — это повод насторожиться.

@antiinfosec
More from @antiinfosec
  1. Sep 18, 2026Anthropic помогла взломать OpenAI. За 72 часа и три тысячи долларов Исследователи из Hackt…
  2. Sep 17, 2026Удар по очередному кроту Минюст США объявил о закрытии NightmareStresser — одного из самых…
  3. Sep 16, 2026Revolut пал жертвой охоты на криптокитов Продолжаем историю с утечкой в Revolut. Напомним,…
  4. Sep 16, 2026Уязопокалипсис добрался до яблока Долгое время считалось, что Apple — это безопасная ось.…
  5. Sep 15, 2026Энергетическая утечка CenterPoint Energy, техасская энергокомпания с 7 млн клиентов в Теха…
  6. Sep 14, 2026Уж лучше бы это был взлом Revolut подтвердил утечку персональных данных клиентов, о которо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →