Содержание
ToxicPanda 2.0 получил новый трюк против Android: троян показывает фальшивый запрос на VPN-доступ и через него отрезает телефон от защитных сервисов Google. Исследователи Zimperium описали схему, в которой вредонос блокирует Google Play и Play Protect до установки скрытого модуля.
Это не история про обычный VPN и не повод паниковать из-за самой технологии. Проблема в разрешении Android, которое дает приложению контроль над сетевым трафиком устройства. Легитимные приложения используют его для маршрутизации соединений, а ToxicPanda маскирует атаку под такой же привычный системный запрос.
ToxicPanda 2.0 глушит Play Protect через сетевой доступ
По данным мобильной ИБ-компании Zimperium, банковский троян работает как dropper — приложение-приманка, которое приносит на телефон второй, скрытый компонент. Сначала жертва видит фальшивый экран установки, затем получает запрос на VPN-разрешение.
После согласия вредонос создает локальный сетевой интерфейс. Он встает между смартфоном и интернетом, поэтому может фильтровать трафик прямо на устройстве. ToxicPanda сразу режет связь с Google Play и Google Play Services.
Для Android это неприятный сценарий. Play Protect обычно проверяет приложения, следит за обновлениями и может пометить вредонос как опасный. Если телефон не достучался до сервисов Google, эта проверка ломается именно в момент, когда трояну нужно тихо распаковать полезную нагрузку.
Дальше ToxicPanda расшифровывает скрытый payload из собственных файлов и запускает установку. Затем он просит доступ к Accessibility Service. Это еще одно мощное разрешение Android, потому что через него вредонос может читать элементы интерфейса и нажимать кнопки вместо пользователя.
Масштаб вырос с 16 приложений до 349
ToxicPanda 2.0 заметно крупнее первой версии: набор целей вырос с 16 приложений до 349 банковских, криптовалютных и платежных приложений в 16 странах. Для банковского трояна это большой скачок, потому что атака больше не выглядит точечной кампанией против пары сервисов.
У новой версии есть 167 удаленных команд. Через них операторы могут управлять зараженным устройством, подгружать действия и менять поведение атаки без переустановки приложения.
- Поддельные экраны входа: троян накладывает фальшивые формы поверх 349 финансовых приложений.
- Сбор PIN-кодов: отдельный модуль перехватывает нажатия в более чем 140 приложениях.
- Имитация экрана блокировки: вредонос может украсть PIN, графический ключ или пароль Android.
- Доступ уровня shell: ToxicPanda злоупотребляет Wireless Debugging ADB и выдает себе разрешения без обычных запросов.
Уровень shell — это уже не просто всплывающие окна поверх банковского приложения. По сути, вредонос получает низкоуровневый контроль внутри системы и может выполнять команды глубже, чем обычное Android-приложение.
Первая ToxicPanda появилась в 2024 году и била по европейским банкам. Zimperium теперь описывает вторую версию как более зрелую платформу атаки: больше целей, больше команд и отдельные модули под кражу PIN-кодов.
Фальшивый VPN-запрос опасен тем, что выглядит привычно
Главная ставка авторов трояна — на усталость пользователя от системных окон. Android давно приучил нас к запросам разрешений: камера, геолокация, уведомления, специальные возможности. VPN-запрос визуально попадает в тот же ряд, хотя его последствия куда шире.
И здесь ToxicPanda пользуется легитимной логикой Android. Система действительно спрашивает разрешение перед созданием VPN-подключения. Но после согласия пользователь редко видит, что именно приложение делает с трафиком.
На практике риск выше у тех, кто ставит APK из рекламных ссылок, мессенджеров и сторонних каталогов. Вредоносам проще попасть на телефон через такую цепочку, чем проходить полноценную проверку магазина. При этом Zimperium отдельно указывает: опасные ссылки и приложения, связанные с VPN-тематикой, иногда проскакивают даже в официальные магазины.
В той же категории банковских троянов в последние месяцы отметился Rokarolla. Он тоже атаковал сотни банковских и криптовалютных приложений. Для пользователей Android это плохой тренд: злоумышленники все чаще бьют не по одному банку, а по целому набору финансовых сервисов сразу.
Zimperium насчитала у ToxicPanda 2.0 поддержку 167 удаленных команд, 349 целевых финансовых приложений и отдельный модуль для сбора PIN-кодов в более чем 140 приложениях.