مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

ToxicPanda 2.0 با دور زدن لایه‌های امنیتی اندروید کاربران بانکی را هدف گرفته است

زهر ToxicPanda گوگل‌پلی را از پا درمی‌آورد

بدافزار ToxicPanda 2.0 در نسخه جدید خود به مجموعه‌ای از قابلیت‌های پیشرفته برای کنترل دستگاه‌های اندرویدی، سرقت اطلاعات حساس و افزایش ماندگاری مجهز شده است؛ قابلیت‌هایی که نشان می‌دهد این تهدید دیگر صرفاً یک ابزار سرقت اطلاعات مالی نیست و می‌تواند بخش‌هایی از سازوکارهای امنیتی اندروید را نیز هدف قرار دهد.

ToxicPanda 2.0 چگونه Google Play را مختل می‌کند؟

پژوهشگران شرکت امنیت سایبری Zimperium در بررسی ToxicPanda 2.0 دریافتند که این بدافزار می‌تواند با سوءاستفاده از مجوز VPN، یک رابط شبکه محلی روی گوشی ایجاد کند و ارتباط دستگاه با Google Play و Google Play Services را مسدود سازد.

این اقدام می‌تواند عملکرد برخی سرویس‌های حفاظتی اندروید، بررسی برنامه‌ها، دریافت به‌روزرسانی‌ها و ارتباط با Play Protect را مختل کند. در چنین شرایطی، مهاجم فرصت بیشتری برای اجرای مراحل بعدی حمله و نصب یا فعال نگه داشتن مؤلفه‌های مخرب به دست می‌آورد.

زهر ToxicPanda گوگل‌پلی را از پا درمی‌آورد
زهر ToxicPanda گوگل‌پلی را از پا درمی‌آورد

ToxicPanda 2.0 با مجوز Accessibility کنترل گوشی را در دست می‌گیرد

یکی از مهم‌ترین مراحل حمله ToxicPanda 2.0، دریافت مجوز Accessibility Service است. این مجوز در اصل برای کمک به کاربران دارای نیازهای دسترسی طراحی شده، اما در صورت سوءاستفاده، می‌تواند امکان تعامل گسترده با رابط کاربری و سایر برنامه‌های دستگاه را در اختیار یک بدافزار قرار دهد.

ToxicPanda از این سطح دسترسی برای نمایش رابط‌های جعلی، ثبت ورودی‌های کاربر و اجرای برخی عملیات بدون جلب توجه قربانی استفاده می‌کند. به همین دلیل، کاربر ممکن است هنگام ورود اطلاعات حساس تصور کند در حال استفاده از برنامه اصلی بانکی یا مالی است.

ToxicPanda 2.0 سراغ صدها اپلیکیشن مالی و بانکی رفته است

بررسی‌های Zimperium نشان می‌دهد ToxicPanda 2.0 از ۱۶۷ فرمان از راه دور پشتیبانی می‌کند و توانایی هدف قرار دادن ۳۴۹ اپلیکیشن بانکی، مالی، رمزارزی و کیف پول دیجیتال را دارد.

این بدافزار می‌تواند برای برنامه‌های هدف صفحات فیشینگ و رابط‌های جعلی ایجاد کند. حتی در برخی سناریوها، رابط جعلی می‌تواند از دید کاربر پنهان بماند و ورودی‌های لمسی او را هنگام کار با برنامه موردنظر ثبت کند.

نسخه جدید ToxicPanda همچنین ماژولی اختصاصی برای سرقت PIN دارد که حدود ۱۴۰ برنامه مالی و رمزارزی را هدف قرار می‌دهد. فهرست برنامه‌های هدف نیز می‌تواند به‌صورت پویا تغییر کند و به‌روزرسانی شود.

رمز گوشی و صفحه قفل هم از حمله ToxicPanda در امان نیست

دامنه فعالیت ToxicPanda 2.0 به اطلاعات بانکی محدود نمی‌شود. این بدافزار می‌تواند صفحه قفل اندروید را شبیه‌سازی کند و برای سرقت PIN، الگوی باز کردن قفل یا رمز عبور دستگاه مورد استفاده قرار گیرد.

در برخی نمونه‌های بررسی‌شده نیز صفحه‌ای شبیه به فرایند به‌روزرسانی سیستم نمایش داده شده است. این ترفند می‌تواند کاربر را متقاعد کند که گوشی در حال نصب یک به‌روزرسانی رسمی است، در حالی که فعالیت مخرب در پس‌زمینه ادامه دارد.

ToxicPanda با Wireless ADB سطح دسترسی خود را افزایش می‌دهد

یکی از خطرناک‌ترین قابلیت‌های ToxicPanda 2.0، تلاش برای سوءاستفاده خودکار از Wireless ADB است. قابلیت Wireless Debugging در نسخه‌های جدید اندروید امکان ارتباط با ابزار ADB از طریق Wi-Fi را فراهم می‌کند و ToxicPanda تلاش می‌کند از همین قابلیت قانونی برای افزایش دسترسی خود استفاده کند.

این بدافزار با اتکا به مجوز Accessibility می‌تواند برخی تنظیمات توسعه‌دهنده را فعال کرده، Wireless Debugging را روشن کند و اطلاعات لازم برای جفت‌شدن با ADB را به دست آورد. در صورت موفقیت، بدافزار به سطح shell دسترسی پیدا می‌کند و می‌تواند برخی فرمان‌ها را با سطح دسترسی بالاتر اجرا کند.

به این ترتیب، مهاجم می‌تواند برخی محدودیت‌های معمول اندروید را کاهش دهد، تنظیمات خاصی را بدون اطلاع کاربر تغییر دهد و شرایط لازم برای ماندگاری بیشتر بدافزار روی دستگاه را فراهم کند.

ToxicPanda چگونه از حذف شدن در پس‌زمینه جلوگیری می‌کند؟

ToxicPanda 2.0 برای مقابله با محدودیت‌های مدیریت انرژی گوشی‌های هوشمند نیز راهکارهایی دارد. قابلیتی با عنوان autoBoot در این بدافزار، سازنده دستگاه را شناسایی می‌کند و سپس سراغ تنظیمات مرتبط با اجرای خودکار و مدیریت مصرف انرژی همان برند می‌رود.

هدف این فرایند، کاهش احتمال متوقف شدن فعالیت بدافزار در پس‌زمینه است؛ مسئله‌ای که در برخی گوشی‌ها به دلیل سیستم‌های مدیریت مصرف باتری و محدودیت فعالیت برنامه‌ها اهمیت زیادی دارد.

بررسی‌ها نشان می‌دهد ToxicPanda دستگاه‌های تولیدکنندگانی مانند Xiaomi، OPPO، Vivo، Samsung و Huawei را نیز در نظر گرفته است.

ToxicPanda 2.0 تهدیدی فراتر از سرقت اطلاعات مالی است

گزارش Zimperium نشان می‌دهد نسخه جدید ToxicPanda در زیرساخت‌هایی میزبانی‌شده روی Amazon Web Services نیز مشاهده شده و دامنه هدف آن به کاربران یک کشور خاص محدود نیست. این بدافزار اپلیکیشن‌های کاربران در ۱۶ کشور را هدف قرار می‌دهد.

مجموعه قابلیت‌های شبکه‌ای، فیشینگ، سرقت PIN و رمز عبور، کنترل رابط کاربری، سوءاستفاده از Accessibility و Wireless ADB و همچنین سازوکارهای افزایش ماندگاری، ToxicPanda 2.0 را از یک بدافزار معمولی سرقت اطلاعات متمایز می‌کند.

چرا ToxicPanda 2.0 برای کاربران اندروید مهم است؟

اهمیت این تهدید فقط به تعداد برنامه‌های هدف محدود نمی‌شود. نکته نگران‌کننده، استفاده ToxicPanda از قابلیت‌های قانونی و داخلی اندروید برای افزایش سطح دسترسی است. مهاجمان به جای تکیه صرف بر یک آسیب‌پذیری مشخص، تلاش می‌کنند کاربر را به اعطای مجوزهای حساس متقاعد کنند و سپس از همان امکانات برای کنترل بیشتر دستگاه بهره ببرند.

Zimperium نیز شاخص‌های نفوذ مرتبط با ToxicPanda 2.0 را منتشر کرده است تا تیم‌های امنیتی بتوانند نشانه‌های احتمالی آلودگی را در دستگاه‌ها و زیرساخت‌های تحت نظارت خود شناسایی کنند.

در مجموع، ToxicPanda 2.0 نشان می‌دهد تهدیدهای مالی اندرویدی در حال حرکت به سمت حملاتی چندلایه هستند؛ حملاتی که هم‌زمان اطلاعات بانکی، اعتبارنامه‌های ورود، رمز دستگاه و حتی سازوکارهای امنیتی خود سیستم‌عامل را هدف می‌گیرند.

اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *