ToxicPanda 2.0 verschafft Angreifern umfassendere Fernkontrolle über infizierte Android-Telefone – einschließlich einer neuen Möglichkeit, Google Play aus dem Weg zu halten.
Sicherheitsforscher von Zimperiums zLabs haben eine neue Version des Android-Banking-Trojaners ToxicPanda entdeckt, die eine deutlich größere Reichweite und ein weitaus umfangreicheres Arsenal an Befehlen besitzt.
Die Malware unterstützt nun 167 Fernbefehle und kann in 16 Ländern 349 Banking-, Finanz-, E-Wallet- und Kryptowährungsanwendungen ins Visier nehmen – gegenüber 16 Banking-Apps in der zuvor dokumentierten Version, so Zimperium.
ToxicPanda 2.0 kann außerdem PINs aus mehr als 140 Finanz- und Kryptowährungs-Apps stehlen, Geräte-Entsperrdaten abgreifen und Android-Einstellungen manipulieren, um den Zugriff aufrechtzuerhalten.
Zimperium zufolge zeigt die neue Version „eine deutliche Ausweitung des Zielumfangs und der Fähigkeiten“.
Google Play wird ausgesperrt
Der Angriff beginnt mit einem Dropper, der seinen Installationsvorgang tarnt und das Opfer auffordert, VPN-Berechtigungen zu gewähren. Nach der Bestätigung nutzt die Malware die VPN-Schnittstelle, um die Netzwerkkommunikation von Google Play und Google Play Services zu blockieren, bevor sie ihre versteckte Payload entschlüsselt und installiert, wie Zimperium herausfand.
Die Malware fordert anschließend Zugriff auf die Android-Bedienungshilfen an. Diese legitime Funktion ermöglicht es ToxicPanda, Bildschirmelemente zu untersuchen, Tippen zu automatisieren und mit Anwendungen zu interagieren.
Laut Zimperium werden Samples aus von Amazon Web Services gehosteten Storage-Buckets ausgeliefert – ein Zeichen dafür, dass die Betreiber ebenfalls gängige Cloud-Infrastruktur zur Verbreitung der Malware nutzen.
ADB öffnet eine tiefere Tür
Eine der bedenklicheren Neuerungen von ToxicPanda 2.0 ist der Missbrauch des drahtlosen Android-Debuggings, einer legitimen Entwicklerfunktion.
Mithilfe der Bedienungshilfen kann die Malware die Entwickleroptionen aktivieren, das drahtlose Debugging einschalten, den Kopplungsbildschirm des Geräts öffnen und den vorübergehend gültigen sechsstelligen Kopplungscode auslesen. Anschließend koppelt sie sich mit dem lokalen Android-Debug-Bridge-Dienst des Geräts.
Dadurch kann die Malware Zugriff auf Shell-Ebene erlangen und Angreifern ermöglichen, Befehle auszuführen, zusätzliche Berechtigungen zu erteilen, Einschränkungen für Hintergrundprozesse zu schwächen und ihre Persistenz zu verbessern, ohne vollständig auf die üblichen Android-Berechtigungsabfragen angewiesen zu sein.
Der Trojaner kann außerdem gefälschte Android-Sperrbildschirme verwenden, um PINs, Muster und Passwörter zu stehlen. Andere Samples zeigen täuschend echte bildschirmfüllende „Systemupdate“-Ansichten an, die schädliche Aktivitäten verbergen.
Was das für Nutzer und Unternehmen bedeutet
Das größere Risiko besteht darin, dass ToxicPanda nicht mehr nur ein Werkzeug zum Stehlen von Banking-Zugangsdaten ist. Seine Fähigkeit, das Gerät zu kontrollieren, Einstellungen zu manipulieren und innerhalb legitimer Banking-Sitzungen zu agieren, schafft eine umfassendere Bedrohung durch Kontoübernahmen.
Für Unternehmen könnte ein kompromittiertes Mitarbeitertelefon außerdem als Authentifizierungsgerät dienen, das Passkeys, Banking-Apps und Zugriff auf Unternehmensdienste enthält, berichtet Dark Reading.
Damit wird das Sideloading zum wichtigsten Ansatzpunkt für Nutzer. ToxicPanda ist weiterhin darauf angewiesen, dass Opfer die schädliche App installieren und weitreichende Berechtigungen genehmigen. Wer APKs aus unaufgeforderten Links meidet und unerwartete Anfragen nach Zugriff auf Bedienungshilfen, VPN, Geräteadministrator oder Entwickleroptionen als Warnsignale betrachtet, kann den Angriff abwehren, bevor die Malware die Kontrolle erlangt.
Die Schwachstelle ist Vertrauen
Die wichtigste Weiterentwicklung von ToxicPanda 2.0 liegt möglicherweise nicht in einer einzelnen Funktion. Entscheidend ist die Art und Weise, wie die Malware legitime Android-Funktionen miteinander verkettet.
Bedienungshilfen, VPN-Funktionen, drahtloses Debugging und Geräteverwaltung haben allesamt legitime Einsatzmöglichkeiten. Sobald sie einer schädlichen App gewährt werden, lassen sich diese Fähigkeiten jedoch kombinieren, um Angreifern eine immer umfassendere Kontrolle über das Gerät zu verschaffen.
Das erschwert die Abwehr, da Unternehmen nicht einfach jede von ToxicPanda missbrauchte Funktion deaktivieren können. Das praktischere Warnsignal ist die Kombination: unerwartete Aktivitäten der Bedienungshilfen, Änderungen an den Entwickleroptionen, die Aktivierung des drahtlosen Debuggings und eine nicht erklärbare ADB-Kopplung sollten auf verwalteten Android-Geräten genauer untersucht werden.
Weitere Nachrichten: Berichten zufolge hat ein mutmaßlich mit Iran verbundener Cyberangriff einen kleinen britischen Stromgenerator 4 Tage lang außer Betrieb gesetzt, was die wachsenden Bedenken hinsichtlich der Widerstandsfähigkeit kritischer Infrastrukturen gegenüber Cyberbedrohungen unterstreicht.





