網路安全研究人員將注意力集中在臭名昭著的銀行木馬 ToxicPanda 的一個新變種上,該變種被命名為ToxicPanda 2.0。這個版本不僅擴大了潛在受害者的範圍,還採用了更具侵略性的技術來控制安卓設備、竊取憑證,並在不引起懷疑的情況下清空銀行帳戶。該惡意軟體主要在歐洲被發現,目前已影響 16 個國家和超過 340 個金融應用程式。
最令專家擔憂的是,ToxicPanda 2.0 不再局限於透過偽造螢幕竊取資料。現在它能夠遠端控製手機,以用戶身份執行指令,並繞過 Google Play 的安全措施。這一切只有一個目的:利用受感染的設備進行金融詐騙,繞過銀行用於偵測可疑交易的安全控制措施。
日益嚴重的威脅:349款應用程式成為攻擊目標

根據 Zimperium 的分析,新版木馬程式包含針對 349 個與網路銀行、加密貨幣和數位錢包相關的應用程式的釣魚攻擊介面。這些介面完美地模仿了合法應用程式的登入或交易頁面,受害者會在不知不覺中輸入自己的憑證,從而將資訊發送給攻擊者。該木馬程序主要在歐洲傳播,但其他地區也有受害者。
此外,ToxicPanda 2.0 還包含一個專門用於捕獲 140 款金融和加密貨幣應用程式中 PIN 碼的模組。此模組會記錄使用者輸入 PIN 碼時的螢幕點擊操作,還可以偽造 Android 原生鎖定螢幕介面,從而取得裝置的解鎖圖案或密碼。透過這種方式,網路犯罪分子不僅可以存取帳戶,還可以將合法帳戶所有者拒之門外。
更複雜的搶劫技巧和安全規避手段
最引人注目的新功能之一是能夠顯示虛假的系統更新畫面來掩蓋惡意活動。用戶以為手機正在更新,但實際上惡意軟體正在竊取憑證或進行轉帳。 ToxicPanda 2.0 也被發現可以充當投放器:它會請求 VPN 權限來控製網路流量並阻止與 Google Play 和 Google Play 服務的通信,從而繞過 Play Protect 等安全檢查。
另一種令人擔憂的技術是濫用無線 Android 調試橋 (ADB)。此惡意軟體利用輔助功能權限,啟用無線偵錯並取得 shell 權限,從而能夠以更高的權限執行命令。這有助於安裝其他有效載荷、修改系統設置,並增強其在設備上的持久性。研究人員觀察到,該木馬會嘗試阻止 Android 關閉它,並利用自動啟動等功能在後台保持運作。
它是如何傳播的以及如何保護自己

ToxicPanda 2.0 透過託管在亞馬遜雲端服務 (AWS) 上的軟體包進行分發,但其安裝過程卻利用了社會工程學手段。攻擊者誘騙受害者點擊未經請求的訊息、廣告或偽裝成支援郵件中的連結下載惡意應用程式。一旦安裝完成,該應用程式會要求過多的權限,例如存取輔助功能、裝置管理員或 VPN 等,而這些權限對於惡意軟體的正常運作至關重要。
為避免感染,專家建議不要從未經授權的來源安裝應用程序,並對任何不明原因的權限請求保持警惕。此外,保持反惡意軟體更新並定期檢查應用程式的權限也至關重要。如果懷疑設備感染病毒,應開啟飛行模式,使用其他設備監控銀行帳戶,在嚴重情況下,甚至需要恢復出廠設定。
簡而言之,ToxicPanda 2.0 代表了安卓銀行惡意軟體發展史上的另一步。它能夠整合介面覆蓋、PIN 碼竊取、遠端控制和安全規避等功能,對歐洲用戶構成嚴重威脅。預防仍然是最佳防御手段:警惕任何可疑的權限請求,並確保您的設備保持更新和安全防護。
