مسدودسازی گوگلپلی با تاکتیک جدید بدافزار تاکسیک پاندا
به گزارش کارگروه امنیت سایبربان؛ بدافزار اندرویدی «ToxicPanda» با قابلیتهای مخرب جدیدی تکامل یافته و هدف قرار دادن ۳۴۹ برنامه را گسترش داده و پشتیبانی از ۱۶۷ دستور از راه دور را نیز اضافه کرده است.
این بدافزار اکنون مجوزهای سرویس ویپیان را برای ایجاد یک رابط محلی درخواست میکند که به آن اجازه میدهد ترافیک شبکه عبوری از آن را کنترل کند. این ویژگی ToxicPanda 2.0 را قادر میسازد تا ارتباطات از گوگل پلی و «Google Play Services» را مسدود کند.
کنترل در سطح شبکه به بدافزار اجازه میدهد تا در بررسیها و اقدامات امنیتی مختلف، مانند تأیید برنامهها، بهروزرسانیها، ارتباطات «Play Protect» یا اختلالات قانونی طراحی شده برای محافظت از کاربران، تداخل ایجاد کند.
پس از دریافت مجوزهای سرویس ویپیان، ToxicPanda 2.0 قبل از استخراج و نصب محموله خود، ارتباطات با گوگل پلی را مسدود و سپس مجوزهای سرویس دسترسی را درخواست میکند.
شرکت امنیت موبایل «Zimperium» اعلام کرد که ToxicPanda 2.0 از طریق باکتهای میزبانی شده توسط خدمات وب آمازون (AWS) توزیع میشود.
تجزیه و تحلیل این بدافزار نشان داد که اکنون شامل توابعی برای خودکارسازی پل اشکالزدایی بیسیم اندروید (ADB) است که امکان دسترسی سطح پوسته به دستگاههای آلوده را فراهم میکند. آخرین نسخه این بدافزار از ۱۶۷ دستور از راه دور و پوششهای فیشینگ برای ۳۴۹ برنامه بانکی، مالی، ارز دیجیتال و کیف پول الکترونیکی پشتیبانی میکند که ۱۶ کشور را هدف قرار میدهند؛ همچنین شامل یک ماژول جمعآوری پین جداگانه است که ۱۴۰ برنامه مالی و ارز دیجیتال را هدف قرار میدهد و میتواند لیست هدف را به صورت پویا بهروزرسانی کند.
به گفته محققان، پوششهای برنامه برای قربانی نامرئی هستند و به بدافزار اجازه میدهند ورودیهای لمسی را در برنامههای هدف ضبط کند.
تاکسیک پاندا صفحه قفل اندروید را جعل میکند تا پینهای دستگاه، الگوهای باز کردن قفل و رمزهای عبور را ضبط کند.
برخی نمونههای بدافزار تجزیه و تحلیل شده همچنین از صفحات بهروزرسانی سیستم جعلی برای پنهان کردن فعالیت مخرب مداوم استفاده میکردند.
یک دستور، «autoBoot»، سازنده دستگاه میزبان را شناسایی و تنظیمات مربوط به راهاندازی خودکار یا مدیریت انرژی مخصوص سازنده تجهیزات اصلی (OEM) را برای حفظ پایداری اجرا میکند.
Zimperium گزارش داد که این امر، محافظتهای مصرف باتری را دور میزند که فرآیندهای پسزمینه را در دستگاههای شیائومی، «OPPO»، «Vivo»، سامسونگ و هوآوی از بین میبرند.
سوءاستفاده از اشکالزدایی بیسیم اندروید
یکی از ویژگیهایی که در نسخه اخیر تاکسیک پاندا مورد بررسی قرار گرفت، سوءاستفاده خودکار از اشکالزدایی بیسیم اندروید برای دسترسی به شِل (shell) است. اشکالزدایی بیسیم اندروید ابزار خط فرمان برای اجرای دستورات شِل در دستگاههای اندروید است. اشکالزدایی بیسیم اندروید که در اندروید ۱۱ معرفی شده، این دسترسی را از طریق وایفای و بدون اتصال یواسبی فراهم میکند.
با استفاده از مجوز «Accessibility Services»، این بدافزار گزینههای توسعهدهنده و اشکالزدایی بیسیم را فعال و کد و پورت جفتسازی شش رقمی اشکالزدایی بیسیم اندروید را استخراج میکند و به سرویس اشکالزدایی بیسیم اندروید محلی دستگاه متصل میشود.
Zimperium تصریح کرد:
«هنگامی که بدافزار مجوزهای کاربر شِل را دریافت میکند، شروع به اجرای دستورات با امتیاز بالا مستقیماً از طریق اشکالزدایی بیسیم اندروید میکند، بدافزار از دستورالعملهای استاندارد رضایت زمان اجرای اندروید عبور میکند تا مجوزهای گستردهای به خود اعطا، محدودیتهای پسزمینه سیستم عامل را خنثی، اجزای حیاتی را به طور خاموش فعال و پایداری را اعمال کند.»
سوءاستفاده از اشکالزدایی بیسیم اندروید یک روند رو به رشد در بین بدافزارهای اندروید است، زیرا سایر نویسندگان بدافزار اندروید آن را در ابزارهای مخرب خود اجرا کردهاند. اخیراً، «Group-IB» از سازوکار مشابهی که در آخرین نسخه بدافزار «RedHook» اجرا شده، خبر داد.
Zimperium فهرستی از شاخصهای نفوذ (IoC) مرتبط با آخرین نسخه تاکسیک پاندا را در این مخزن گیتهاب منتشر کرده است.