Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке

Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
В октябре 2024 года команда Cleafy выявила новую вредоносную кампанию на Android, связанную с банковским трояном ToxicPanda, который отличается от других вредоносных программ своей методикой работы.

Изначально исследователи связали этот вредонос с TgToxic, который распространялся в Юго-Восточной Азии, но позже выяснили, что ToxicPanda использует другой код и обладает новыми функциями, что дало основание выделить его как отдельный вирус. Главная задача ToxicPanda — захватить контроль над устройством для проведения банковских переводов с помощью техники On-Device Fraud (ODF). Это позволяет трояну обходить системы безопасности банков, предназначенные для проверки личности клиента.

Эксперты отметили, что ботнет ToxicPanda уже заразил более 1500 устройств в таких странах, как Италия, Португалия, Испания и Перу. При этом Италия — основной регион атаки, где заражено около 57% всех устройств. Атаки направлены на 16 банков.

Предположительно, создатели вируса говорят на китайском, что является редкостью для атак, нацеленных на Европу и Латинскую Америку.

Вирус распространяется с помощью вредоносных приложений, которые маскируются под известные программы, например, Google Chrome и Visa, или под приложения для знакомств. Таким образом злоумышленники обманом заставляют людей устанавливать троян. Судя по исходному коду, разработка находится на ранней стадии, некоторые команды в коде лишь обозначены как «пустые», без фактической реализации.

С технической стороны у ToxicPanda есть ряд возможностей для кибератак. Вредонос может управлять устройством удалённо, получать доступ к одноразовым паролям, чтобы обходить двухфакторную аутентификацию, и скрывать своё присутствие с помощью сложных методов маскировки. При этом, в отличие от старых версий TgToxic, в ToxicPanda убрали автоматическую систему переводов, что упростило структуру вируса.

Среди других особенностей ToxicPanda — возможность скрывать и блокировать доступ к системным настройкам, использованию средств безопасности и управлению разрешениями. Такие функции помогают скрывать троян на устройстве и затрудняют удаление.

Технические аспекты кампании подтверждают, что вредоносная программа ориентирована на прямое взаимодействие с заражёнными устройствами, предоставляя операторам возможности по ручному управлению и обходу банковской защиты. Более того, троян записывает и передаёт на C2-сервер скриншоты пользователя, что позволяет собирать снимки экрана с учетными данными для входа в приложение банка.

Инфраструктура вируса настроена таким образом, что использует жёстко прописанные домены для связи с C2-сервером. Такой механизм облегчает управление ботнетом, но снижает гибкость в случае, если домены будут заблокированы. ToxicPanda также использует шифрование для защиты передаваемых данных.

Доступ к панели управления ботнетом позволил команде Cleafy понять, как хакеры контролируют заражённые устройства и проводят мошеннические операции. Такие сведения помогают аналитикам разрабатывать меры противодействия и предотвращать дальнейшее распространение вируса. ToxicPanda показывает, что угрозы банковским приложениям в Европе и Латинской Америке растут, и требует от компаний усиления защиты мобильных устройств.


Распечатать
21 июля 2025 Армянские власти отказались экстрадировать в Россию дезертира, который не захотел принимать участие в боевых действиях против Украины
21 июля 2025 Беспилотный летательный аппарат ликвидировал одного из важных командиров ИГ и его пособника на границе между Ираком и Сирией
21 июля 2025 Генеральный директор компании Astronomer Энди Байрон ушёл в отставку после происшествия на концерте группы Coldplay
21 июля 2025 Режиссёр Константин Богомолов назвал войну с Украиной «хорошей возможностью для поколения»
21 июля 2025 Администрация Забайкалья пригрозила местным жителям в ответ на их жалобы о плохом состоянии дорог
21 июля 2025 Яхта "Паллада", которая раньше принадлежала президенту, была замечена у берегов Валаама
21 июля 2025 У Валаама заметили судно, на котором находилась Алина Кабаева с детьми
20 июля 2025 Вертолёт сделал вынужденную посадку в Телецкое озеро
20 июля 2025 В связи с ограничениями в воздушном пространстве над Москвой в аэропорту Калининграда задержали рейс авиакомпании «Победа»
20 июля 2025 Защита через откаты: как Сошников и Зайнуллин использовали покровительство Гладкова для присвоения бюджетных средств
20 июля 2025 США пообещали компенсировать средства «Радио Свобода» после значительных сокращений
20 июля 2025 В Туве молния поразила насмерть юного пастуха
20 июля 2025 После ночного нападения дронов в Зеленограде были повреждены многоэтажный дом и машины
20 июля 2025 Вербованный из следственного изолятора чеченец устроил пьяный дебош в аквапарке Луганска
20 июля 2025 Сирийские власти заявили о прекращении боевых столкновений в Эс-Сувейде
20 июля 2025 Украинский боксёр Александр Усик снова стал абсолютным чемпионом после победы техническим нокаутом над Даниэлем Дюбуа
20 июля 2025 В Краснодаре женщина изобразила свою кончину, чтобы избежать жестокого обращения со стороны супруга
20 июля 2025 Провал ФСБ: депутата от партии "Единая Россия" Дмитрия Великого по ошибке приняли за организатора каналов против Путина
20 июля 2025 Террорист Шамсидин Фаридун, возглавлявший расстрелы в Крокусе, признал свою ответственность за содеянное
20 июля 2025 ЕС ввел санкции против восьми белорусских компаний и банков за поддержку российских вооруженных сил