Đừng chủ quan khi cài app Android: ToxicPanda 2.0 đang tìm cách chiếm quyền kiểm soát thiết bị

Duy Linh
Duy Linh
Phản hồi: 0

Duy Linh

Writer
ToxicPanda 2.0, phiên bản mới của Trojan ngân hàng trên Android, đã được nâng cấp đáng kể với khả năng gian lận tài chính, kiểm soát thiết bị và đánh cắp thông tin đăng nhập. Phần mềm độc hại này hiện sử dụng các lớp phủ gần như vô hình để thu thập mã PIN từ hơn 140 ứng dụng ngân hàng và tiền điện tử. Bên cạnh đó, khung tấn công lừa đảo của ToxicPanda 2.0 nhắm tới 349 ứng dụng thuộc lĩnh vực ngân hàng, tài chính, ví điện tử và tiền điện tử tại 16 quốc gia.
1787276503894.png
Nếu trước đây ToxicPanda chủ yếu được biết đến với các chiến dịch nhằm vào người dùng châu Âu, phiên bản 2.0 cho thấy phạm vi hoạt động đã được mở rộng đáng kể trên toàn cầu. Phần mềm độc hại hiện hỗ trợ 167 lệnh điều khiển từ xa, nhiều hơn đáng kể so với chức năng còn hạn chế và chưa hoàn thiện được ghi nhận trong nghiên cứu trước đây của Cleafy.

Một số lệnh từng tồn tại nhưng chưa được triển khai nay đã hoạt động. Điều này cung cấp cho các nhà điều hành một nền tảng hoàn thiện hơn để thực hiện gian lận, duy trì quyền truy cập, tiến hành lừa đảo trực tuyến và kiểm soát thiết bị sau khi xâm nhập.

ToxicPanda 2.0 đánh cắp mã PIN bằng lớp phủ vô hình

Đáng lo ngại nhất là cơ chế lớp phủ trong suốt được ToxicPanda 2.0 sử dụng để đánh cắp mã PIN khi người dùng nhập vào các ứng dụng tài chính mục tiêu.

Phần mềm độc hại giám sát ứng dụng đang chạy ở chế độ nền trước thông qua Dịch vụ Trợ năng Android, sau đó kiểm tra xem gói ứng dụng đó có nằm trong danh sách mục tiêu có thể cấu hình từ xa hay không.

Khi nạn nhân mở ứng dụng ngân hàng, ví điện tử, thanh toán hoặc tiền điện tử, ToxicPanda có thể đặt một lớp thu thập thao tác chạm gần như vô hình lên giao diện hợp pháp. Khác với màn hình lừa đảo thông thường, kỹ thuật này vẫn cho phép nạn nhân tương tác với ứng dụng trông có vẻ chính hãng, trong khi các thao tác chạm của họ bị lớp phủ chặn lại và thu thập.

Danh sách mục tiêu có thể được cập nhật từ xa thông qua lệnh <span>replacePinTargets</span>. Nhờ đó, người vận hành có thể thay thế tên gói ứng dụng và từ khóa mà không cần tạo lại một bản dựng phần mềm độc hại mới.

ToxicPanda cũng duy trì các lớp phủ lừa đảo dựa trên HTML, mô phỏng những trang đăng nhập và giao dịch. Sau khi xác định các ứng dụng mục tiêu được cài đặt trên thiết bị, phần mềm độc hại lấy những lớp phủ này từ máy chủ điều khiển. Chúng có thể được sử dụng để thu thập thông tin đăng nhập, mã PIN và các dữ liệu thanh toán nhạy cảm khác.

Một khả năng đáng chú ý khác là ToxicPanda có thể tự động điều hướng đến phần cài đặt thiết bị, kích hoạt Tùy chọn nhà phát triển bằng cách mô phỏng thao tác chạm vào số phiên bản, bật Gỡ lỗi không dây và mở quy trình ghép nối.

Sau đó, phần mềm độc hại trích xuất mã ghép nối sáu chữ số cùng cổng động được hiển thị trong hộp thoại ghép nối. Sử dụng các giá trị này, ToxicPanda thực hiện ghép nối xác thực cục bộ dựa trên SPAKE2 với trình nền ADB và giành quyền truy cập cấp shell.

Khả năng này cho phép phần mềm độc hại thực thi các lệnh có thể bỏ qua những quy trình chấp thuận thông thường trong thời gian chạy, mở rộng quyền hạn, giảm bớt các hạn chế ngầm, kích hoạt các thành phần và tăng cường khả năng duy trì kết nối.
1787276673210.png
Phần mềm độc hại cài đặt mã độc và yêu cầu quyền truy cập Dịch vụ Trợ năng (Nguồn: zLabs).
Nhóm nghiên cứu zLabs gần đây đã xác định ToxicPanda 2.0 và cho biết phần mềm độc hại lợi dụng Dịch vụ Trợ năng để tự động hóa quá trình thiết lập Gỡ lỗi không dây Android. Đây là tính năng được giới thiệu từ Android 11, phục vụ kết nối Cầu nối gỡ lỗi Android dựa trên Wi-Fi.

ToxicPanda 2.0 hoạt động như một phần mềm phát tán mã độc. Ban đầu, nó hiển thị màn hình cài đặt giả mạo trong WebView và yêu cầu nạn nhân cấp quyền truy cập VPN.

Quyền VPN sau đó được sử dụng để chặn liên lạc từ Google Play và Google Play Services trước khi phần mềm độc hại được giải mã từ các tài nguyên của ứng dụng và cài đặt trên thiết bị.

ToxicPanda liên lạc với máy chủ C2 thông qua quá trình bắt tay HTTPS, sau đó duy trì một kênh WebSocket liên tục. Cơ chế này cho phép người vận hành thực thi lệnh hai chiều với độ trễ thấp.
1787276798236.png
16 quốc gia mục tiêu (Nguồn: zLabs).
Các thông tin liên lạc vẫn được mã hóa AES ở chế độ ECB bằng một khóa được nhúng trong mã nguồn. Các nhà nghiên cứu cũng quan sát thấy phần mềm độc hại được phân phối thông qua những thùng chứa lưu trữ trên Amazon AWS, cho thấy việc sử dụng cơ sở hạ tầng đám mây hợp pháp để phát tán mã độc.

Mở rộng kiểm soát thiết bị và duy trì hoạt động

Ngoài gian lận tài chính, ToxicPanda 2.0 còn sử dụng các lớp phủ giả mạo màn hình khóa Android để thu thập mã PIN, hình vẽ và mật khẩu mở khóa. Việc đánh cắp những thông tin này tạo ra một con đường để kẻ xấu vượt qua các biện pháp bảo vệ màn hình khóa và duy trì quyền truy cập vào thiết bị đã bị xâm nhập.

Một số mẫu ToxicPanda còn hiển thị giao diện cập nhật hệ thống giả mạo toàn màn hình nhằm che giấu hoạt động độc hại trong khi các tác vụ nền vẫn tiếp tục diễn ra.

Các lệnh mới được bổ sung gồm <span>admSet</span>, có khả năng yêu cầu quyền Quản trị thiết bị bằng cách sử dụng thông báo giả dạng “Dịch vụ hệ thống yêu cầu quyền quản trị”. Trong khi đó, <span>admPwd</span> có thể cố gắng thiết lập lại thông tin đăng nhập khóa thiết bị bằng giá trị do kẻ tấn công chỉ định.
1787276973233.png
Các bố cục cập nhật giả mạo do phần mềm độc hại tạo ra (Nguồn: zLabs).
Tính năng <span>autoBoot</span> cũng được cải tiến để thích ứng tốt hơn với các cơ chế quản lý nguồn điện riêng của các nhà sản xuất thiết bị như Xiaomi, OPPO, Vivo, Samsung và Huawei. ToxicPanda sử dụng điều hướng dựa trên Dịch vụ Trợ năng để duy trì hoạt động nền trên những thiết bị này.

Đối với các đơn vị bảo vệ hệ thống, chiến dịch ToxicPanda 2.0 cho thấy nguy cơ từ những ứng dụng Android được cài đặt thủ công nhưng yêu cầu các quyền liên quan đến Dịch vụ Trợ năng, VPN, Quản trị thiết bị hoặc Tùy chọn nhà phát triển.

Các nhà phát triển ứng dụng tài chính cũng cần tăng cường bảo vệ những màn hình nhạy cảm trước nguy cơ bị lạm dụng lớp phủ. Đồng thời, cần liên tục đánh giá tính toàn vẹn của thiết bị cũng như phát hiện các hoạt động bất thường liên quan đến Dịch vụ Trợ năng.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:
Back
Top