新聞

行動資安業者Zimperium發現新版Android銀行木馬ToxicPanda 2.0,攻擊者可透過167種遠端指令控制受感染手機,並針對分布在16國的349款銀行、金融、電子錢包及加密貨幣應用,顯示仿冒登入或交易畫面,竊取帳密與個人識別碼(PIN)。惡意程式還能偽造Android鎖定畫面,取得手機解鎖PIN碼、圖形或密碼。

ToxicPanda於2024年首次被揭露,當時已控制超過1,500臺Android裝置,受害情況主要集中在義大利、葡萄牙、西班牙及拉丁美洲。早期版本部分指令尚未具備實際功能,而新版已補上多項遠端控制與資料竊取能力。

感染流程由負責安裝的第一階段程式開始,惡意程式顯示網頁形式的假安裝畫面,誘使使用者授予VPN權限,藉此阻斷Google Play及Google Play Services的網路通訊,再從安裝檔內解開並安裝真正的惡意程式。接著,ToxicPanda會要求使用者開啟Android無障礙服務,藉此讀取畫面內容並代替使用者點選按鈕。

完成安裝後,ToxicPanda 2.0會盤點手機內的應用程式,將應用程式的套件名稱與圖示傳送至命令與控制伺服器。當受害者開啟目標金融應用,惡意程式就會下載外觀相似的假網頁,覆蓋原本的登入或交易畫面,攔截使用者輸入的帳密與PIN碼。

除了針對349款金融應用準備仿冒畫面,ToxicPanda 2.0另有一套鎖定超過140款銀行及加密貨幣應用的PIN碼竊取機制。惡意程式可在畫面上放置看不見的透明介面,攔截使用者的觸控操作,並可依照攻擊者下達的指令更換監控目標。

ToxicPanda 2.0也會利用無障礙服務,自動連點系統設定中的版本號碼開啟開發人員選項,再啟用Android偵錯橋接器(ADB)的無線偵錯功能,還會讀取手機顯示的6位數配對碼並自行完成連線,之後便能透過ADB取得shell使用者權限,以較高權限執行命令、替自己授予權限及調整系統設定。

其他功能包括顯示假系統更新畫面遮住背景操作、自動調整不同手機品牌的權限與電池最佳化設定,以及維持惡意程式持續執行,研究團隊也發現部分樣本透過AWS託管的儲存空間散布。