ToxicPanda 2.0 offre aux attaquants un contrôle à distance accru des téléphones Android infectés, notamment grâce à une nouvelle méthode pour empêcher Google Play d’intervenir dans le processus.
Les chercheurs en sécurité de zLabs, l’équipe de Zimperium, ont découvert une nouvelle version du cheval de Troie bancaire Android ToxicPanda, dont la portée est bien plus large et l’arsenal de commandes beaucoup plus étoffé.
Selon Zimperium, le logiciel malveillant prend désormais en charge 167 commandes à distance et peut cibler 349 applications bancaires, financières, de portefeuille électronique et de cryptomonnaie dans 16 pays, contre 16 applications bancaires dans la version précédemment documentée.
ToxicPanda 2.0 peut également dérober les codes PIN de plus de 140 applications financières et de cryptomonnaie, capturer les identifiants de déverrouillage de l’appareil et modifier les paramètres Android pour conserver son accès.
Zimperium a déclaré que la nouvelle version « démontre une expansion significative de la portée et des capacités de ciblage ».
Google Play coupé du réseau
L’attaque commence par un programme d’installation furtif qui dissimule le processus d’installation et demande à la victime d’accorder des privilèges VPN. Une fois l’autorisation accordée, le logiciel malveillant utilise l’interface VPN pour bloquer les communications réseau de Google Play et de Google Play Services, avant de déchiffrer et d’installer sa charge utile cachée, a découvert Zimperium.
Le logiciel malveillant demande ensuite l’accès au service d’accessibilité Android. Cette fonctionnalité légitime permet à ToxicPanda d’inspecter les éléments à l’écran, d’automatiser les pressions et d’interagir avec les applications.
Selon Zimperium, des échantillons sont distribués depuis des compartiments de stockage hébergés sur Amazon Web Services, ce qui montre que les opérateurs utilisent également une infrastructure cloud grand public pour diffuser le logiciel malveillant.
ADB ouvre une porte plus large
L’un des ajouts les plus préoccupants de ToxicPanda 2.0 est l’exploitation du débogage sans fil d’Android, une fonction légitime destinée aux développeurs.
À l’aide des services d’accessibilité, le logiciel malveillant peut activer les options pour les développeurs, activer le débogage sans fil, ouvrir l’écran de jumelage de l’appareil et extraire le code de jumelage temporaire à six chiffres. Il se connecte ensuite au service local Android Debug Bridge de l’appareil.
Cela peut donner au logiciel malveillant un accès au niveau du shell, permettant aux attaquants d’exécuter des commandes, d’accorder des autorisations supplémentaires, d’affaiblir les restrictions d’exécution en arrière-plan et d’améliorer sa persistance sans dépendre entièrement des demandes d’autorisation Android habituelles.
Le cheval de Troie peut également utiliser de faux écrans de verrouillage Android pour dérober les codes PIN, les schémas et les mots de passe. D’autres échantillons affichent de faux écrans plein écran de « mise à jour du système » pour dissimuler leur activité malveillante.
Ce que cela signifie pour les utilisateurs et les entreprises
Le risque le plus important est que ToxicPanda ne soit plus simplement un outil destiné à dérober des identifiants bancaires. Sa capacité à contrôler l’appareil, à modifier les paramètres et à opérer au sein de sessions bancaires légitimes crée une menace plus large de prise de contrôle de comptes.
Pour les entreprises, le téléphone compromis d’un employé pourrait également être un appareil d’authentification contenant des clés d’accès, des applications bancaires et un accès aux services de l’entreprise, a rapporté Dark Reading.
Cela fait du chargement latéral le principal point de décision pour les utilisateurs. ToxicPanda doit toujours amener ses victimes à installer l’application malveillante et à approuver des autorisations puissantes. Éviter les APK provenant de liens non sollicités et considérer les demandes inattendues d’accès aux services d’accessibilité, au VPN, à l’administrateur de l’appareil ou aux options pour les développeurs comme des signaux d’alerte peut interrompre l’attaque avant que le logiciel malveillant ne prenne le contrôle.
Le maillon faible, c’est la confiance
L’évolution la plus importante de ToxicPanda 2.0 ne tient peut-être pas à une fonctionnalité particulière. Elle réside dans la manière dont le logiciel malveillant enchaîne des fonctions Android légitimes.
Les services d’accessibilité, les fonctionnalités VPN, le débogage sans fil et l’administration de l’appareil ont tous des usages légitimes. Une fois accordées à une application malveillante, ces capacités peuvent toutefois être combinées pour donner aux attaquants un contrôle de plus en plus profond de l’appareil.
Cela complique la défense, car les entreprises ne peuvent pas simplement désactiver toutes les fonctions exploitées par ToxicPanda. Le signal le plus utile est leur combinaison : une activité inattendue des services d’accessibilité, des modifications des options pour les développeurs, l’activation du débogage sans fil et un jumelage ADB inexpliqué devraient justifier une enquête plus approfondie sur les appareils Android administrés.
Autre actualité : Une cyberattaque soupçonnée d’être liée à l’Iran aurait mis hors ligne un petit générateur électrique britannique pendant 4 jours, soulignant les inquiétudes croissantes concernant la résilience des infrastructures critiques face aux cybermenaces.





