بدافزار ToxicPanda 2.0 در نسخه جدید خود به مجموعهای از قابلیتهای پیشرفته برای کنترل دستگاههای اندرویدی، سرقت اطلاعات حساس و افزایش ماندگاری مجهز شده است؛ قابلیتهایی که نشان میدهد این تهدید دیگر صرفاً یک ابزار سرقت اطلاعات مالی نیست و میتواند بخشهایی از سازوکارهای امنیتی اندروید را نیز هدف قرار دهد.
ToxicPanda 2.0 چگونه Google Play را مختل میکند؟
پژوهشگران شرکت امنیت سایبری Zimperium در بررسی ToxicPanda 2.0 دریافتند که این بدافزار میتواند با سوءاستفاده از مجوز VPN، یک رابط شبکه محلی روی گوشی ایجاد کند و ارتباط دستگاه با Google Play و Google Play Services را مسدود سازد.
این اقدام میتواند عملکرد برخی سرویسهای حفاظتی اندروید، بررسی برنامهها، دریافت بهروزرسانیها و ارتباط با Play Protect را مختل کند. در چنین شرایطی، مهاجم فرصت بیشتری برای اجرای مراحل بعدی حمله و نصب یا فعال نگه داشتن مؤلفههای مخرب به دست میآورد.

ToxicPanda 2.0 با مجوز Accessibility کنترل گوشی را در دست میگیرد
یکی از مهمترین مراحل حمله ToxicPanda 2.0، دریافت مجوز Accessibility Service است. این مجوز در اصل برای کمک به کاربران دارای نیازهای دسترسی طراحی شده، اما در صورت سوءاستفاده، میتواند امکان تعامل گسترده با رابط کاربری و سایر برنامههای دستگاه را در اختیار یک بدافزار قرار دهد.
ToxicPanda از این سطح دسترسی برای نمایش رابطهای جعلی، ثبت ورودیهای کاربر و اجرای برخی عملیات بدون جلب توجه قربانی استفاده میکند. به همین دلیل، کاربر ممکن است هنگام ورود اطلاعات حساس تصور کند در حال استفاده از برنامه اصلی بانکی یا مالی است.
ToxicPanda 2.0 سراغ صدها اپلیکیشن مالی و بانکی رفته است
بررسیهای Zimperium نشان میدهد ToxicPanda 2.0 از ۱۶۷ فرمان از راه دور پشتیبانی میکند و توانایی هدف قرار دادن ۳۴۹ اپلیکیشن بانکی، مالی، رمزارزی و کیف پول دیجیتال را دارد.
این بدافزار میتواند برای برنامههای هدف صفحات فیشینگ و رابطهای جعلی ایجاد کند. حتی در برخی سناریوها، رابط جعلی میتواند از دید کاربر پنهان بماند و ورودیهای لمسی او را هنگام کار با برنامه موردنظر ثبت کند.
نسخه جدید ToxicPanda همچنین ماژولی اختصاصی برای سرقت PIN دارد که حدود ۱۴۰ برنامه مالی و رمزارزی را هدف قرار میدهد. فهرست برنامههای هدف نیز میتواند بهصورت پویا تغییر کند و بهروزرسانی شود.
رمز گوشی و صفحه قفل هم از حمله ToxicPanda در امان نیست
دامنه فعالیت ToxicPanda 2.0 به اطلاعات بانکی محدود نمیشود. این بدافزار میتواند صفحه قفل اندروید را شبیهسازی کند و برای سرقت PIN، الگوی باز کردن قفل یا رمز عبور دستگاه مورد استفاده قرار گیرد.
در برخی نمونههای بررسیشده نیز صفحهای شبیه به فرایند بهروزرسانی سیستم نمایش داده شده است. این ترفند میتواند کاربر را متقاعد کند که گوشی در حال نصب یک بهروزرسانی رسمی است، در حالی که فعالیت مخرب در پسزمینه ادامه دارد.
ToxicPanda با Wireless ADB سطح دسترسی خود را افزایش میدهد
یکی از خطرناکترین قابلیتهای ToxicPanda 2.0، تلاش برای سوءاستفاده خودکار از Wireless ADB است. قابلیت Wireless Debugging در نسخههای جدید اندروید امکان ارتباط با ابزار ADB از طریق Wi-Fi را فراهم میکند و ToxicPanda تلاش میکند از همین قابلیت قانونی برای افزایش دسترسی خود استفاده کند.
این بدافزار با اتکا به مجوز Accessibility میتواند برخی تنظیمات توسعهدهنده را فعال کرده، Wireless Debugging را روشن کند و اطلاعات لازم برای جفتشدن با ADB را به دست آورد. در صورت موفقیت، بدافزار به سطح shell دسترسی پیدا میکند و میتواند برخی فرمانها را با سطح دسترسی بالاتر اجرا کند.
به این ترتیب، مهاجم میتواند برخی محدودیتهای معمول اندروید را کاهش دهد، تنظیمات خاصی را بدون اطلاع کاربر تغییر دهد و شرایط لازم برای ماندگاری بیشتر بدافزار روی دستگاه را فراهم کند.
ToxicPanda چگونه از حذف شدن در پسزمینه جلوگیری میکند؟
ToxicPanda 2.0 برای مقابله با محدودیتهای مدیریت انرژی گوشیهای هوشمند نیز راهکارهایی دارد. قابلیتی با عنوان autoBoot در این بدافزار، سازنده دستگاه را شناسایی میکند و سپس سراغ تنظیمات مرتبط با اجرای خودکار و مدیریت مصرف انرژی همان برند میرود.
هدف این فرایند، کاهش احتمال متوقف شدن فعالیت بدافزار در پسزمینه است؛ مسئلهای که در برخی گوشیها به دلیل سیستمهای مدیریت مصرف باتری و محدودیت فعالیت برنامهها اهمیت زیادی دارد.
بررسیها نشان میدهد ToxicPanda دستگاههای تولیدکنندگانی مانند Xiaomi، OPPO، Vivo، Samsung و Huawei را نیز در نظر گرفته است.
ToxicPanda 2.0 تهدیدی فراتر از سرقت اطلاعات مالی است
گزارش Zimperium نشان میدهد نسخه جدید ToxicPanda در زیرساختهایی میزبانیشده روی Amazon Web Services نیز مشاهده شده و دامنه هدف آن به کاربران یک کشور خاص محدود نیست. این بدافزار اپلیکیشنهای کاربران در ۱۶ کشور را هدف قرار میدهد.
مجموعه قابلیتهای شبکهای، فیشینگ، سرقت PIN و رمز عبور، کنترل رابط کاربری، سوءاستفاده از Accessibility و Wireless ADB و همچنین سازوکارهای افزایش ماندگاری، ToxicPanda 2.0 را از یک بدافزار معمولی سرقت اطلاعات متمایز میکند.
چرا ToxicPanda 2.0 برای کاربران اندروید مهم است؟
اهمیت این تهدید فقط به تعداد برنامههای هدف محدود نمیشود. نکته نگرانکننده، استفاده ToxicPanda از قابلیتهای قانونی و داخلی اندروید برای افزایش سطح دسترسی است. مهاجمان به جای تکیه صرف بر یک آسیبپذیری مشخص، تلاش میکنند کاربر را به اعطای مجوزهای حساس متقاعد کنند و سپس از همان امکانات برای کنترل بیشتر دستگاه بهره ببرند.
Zimperium نیز شاخصهای نفوذ مرتبط با ToxicPanda 2.0 را منتشر کرده است تا تیمهای امنیتی بتوانند نشانههای احتمالی آلودگی را در دستگاهها و زیرساختهای تحت نظارت خود شناسایی کنند.
در مجموع، ToxicPanda 2.0 نشان میدهد تهدیدهای مالی اندرویدی در حال حرکت به سمت حملاتی چندلایه هستند؛ حملاتی که همزمان اطلاعات بانکی، اعتبارنامههای ورود، رمز دستگاه و حتی سازوکارهای امنیتی خود سیستمعامل را هدف میگیرند.

































Leave a Reply