ToxicPanda 2.0は、感染したAndroidスマートフォンに対する攻撃者の遠隔操作をより深め、新たにGoogle Playを排除する手段も備えた。
ZimperiumのzLabsに所属するセキュリティ研究者は、標的範囲が大幅に広がり、コマンドの種類も大幅に増えたToxicPanda Androidバンキング型トロイの木馬の新バージョンを発見した。
Zimperiumによると、このマルウェアは現在167種類の遠隔コマンドをサポートし、16カ国で349件の銀行、金融、電子ウォレット、暗号資産アプリを標的にできる。これは、これまで報告されていた旧バージョンの16件の銀行アプリから大幅に増加している。
ToxicPandaは、140件を超える金融・暗号資産アプリからPINを盗み、端末のロック解除認証情報を取得し、アクセスを維持するためにAndroidの設定を操作することもできる。
Zimperiumは新バージョンについて「標的範囲と機能が大幅に拡大していることを示している」と述べた。
Google Playを遮断
攻撃は、インストールプロセスを偽装し、被害者にVPN権限の付与を求めるドロッパーから始まる。許可されると、マルウェアはVPNインターフェースを使ってGoogle PlayとGoogle Play開発者サービスからのネットワーク通信を遮断してから、隠されたペイロードを復号し、インストールすることをZimperiumは突き止めた。
さらに、マルウェアはAndroidへのアクセシビリティサービスへのアクセスを求める。この正規の機能により、ToxicPandaは画面要素を調べ、タップを自動化し、アプリとやり取りできるようになる。
Zimperiumによると、サンプルはAmazon Web Servicesがホスティングするストレージバケットから配布されており、運用者がマルウェアの配布に一般的なクラウドインフラも利用していることが分かる。
ADBがさらなる侵入口を開く
ToxicPanda 2.0による懸念される追加機能の一つが、正規の開発者向け機能であるAndroidワイヤレスデバッグの悪用だ。
マルウェアはアクセシビリティサービスを使って開発者向けオプションを有効にし、ワイヤレスデバッグをオンにして、端末のペアリング画面を開き、一時的な6桁のペアリングコードを抽出できる。その後、端末のローカルAndroid Debug Bridgeサービスとペアリングする。
これによりマルウェアはシェルレベルのアクセスを得られる可能性があり、攻撃者はコマンドを実行し、追加の権限を付与し、バックグラウンド制限を弱め、通常のAndroidの権限確認に全面的に頼ることなく持続性を高められる。
このトロイの木馬は、偽のAndroidロック画面を使ってPIN、パターン、パスワードを盗むこともできる。別のサンプルは、欺瞞的な全画面の「システムアップデート」画面を表示して悪意ある活動を隠す。
ユーザーと企業にとっての意味
より大きなリスクは、ToxicPandaがもはや銀行認証情報を盗むだけのツールではないことだ。端末を制御し、設定を操作し、正規の銀行セッション内で活動できるため、アカウント乗っ取りの脅威がより広範になる。
企業にとっては、侵害された従業員のスマートフォンが、パスキーや銀行アプリ、企業サービスへのアクセスを含む認証端末になる可能性もあるとDark Readingは報じた。
そのため、ユーザーにとって最大の判断ポイントはサイドローディングだ。ToxicPandaは依然として、被害者に悪意あるアプリをインストールさせ、強力な権限を承認させる必要がある。求めていないリンクからAPKを入手することを避け、アクセシビリティ、VPN、デバイス管理者、開発者向けオプションへの予期しないアクセス要求を警告サインとして扱えば、マルウェアが制御を得る前に攻撃を遮断できる。
弱点は信頼
ToxicPanda 2.0における最も重要な進化は、単一の機能ではない。それは、マルウェアが正規のAndroid機能を連鎖させる方法だ。
アクセシビリティサービス、VPN機能、ワイヤレスデバッグ、端末管理はいずれも正当な用途がある。しかし、悪意あるアプリに許可すると、これらの機能が組み合わされ、攻撃者に端末へのますます深い制御を与える可能性がある。
このため防御は複雑になる。組織は、ToxicPandaが悪用するすべての機能を単純に無効化することはできないからだ。より実用的な兆候は、それらの組み合わせである。管理対象のAndroid端末で、予期しないアクセシビリティの動作、開発者向けオプションの変更、ワイヤレスデバッグの有効化、説明のつかないADBペアリングが確認された場合は、詳しく調査すべきだ。
その他のニュース:イランとの関連が疑われるサイバー攻撃により、英国の小規模な発電機が4日間停止させられたと報じられる。これは、重要インフラがサイバー脅威に耐える力への懸念が高まっていることを浮き彫りにしている。





