ToxicPanda 2.0 en GoldDigger breiden aanvallen op Android-bankieren uit met fraude op het apparaat

Cybersecurity-onderzoekers hebben licht geworpen op een bijgewerkte versie van ToxicPanda (ook bekend als TgToxic) die wordt geleverd met “significante verbeteringen”, waaronder een set van 167 opdrachten op afstand, en die de targeting-voetafdruk wereldwijd uitbreidt.

Zimperium zLabs zei in een rapport van woensdag dat de Android-malware ook een workflow voor het verzamelen van pincodes biedt die zich richt op meer dan 140 bank- en cryptocurrency-applicaties. Het is bekend dat ToxicPanda in ieder geval sinds juli 2022 actief is in het wild.

“Door misbruik te maken van de Android-toegankelijkheidsdienst kunnen bedreigingsactoren elk UI-element op het scherm stelen, naast een op overlay gebaseerd mechanisme voor diefstal van inloggegevens dat zich richt op 349 financiële instellingen (in 16 landen). Vergeleken met de vorige versie, die zich slechts op 16 bankapplicaties richtte, toont de laatste versie een aanzienlijke uitbreiding van de reikwijdte en mogelijkheden van de targeting”, aldus beveiligingsonderzoeker Vishnu Pratapagiri.

De nieuwe versie geeft ook invulling aan een aantal voorheen niet-geïmplementeerde commando’s, hevelt de inloggegevens van het vergrendelscherm over met behulp van een nep-overlay en introduceert een geautomatiseerd, op klikken gebaseerd mechanisme om Android Wireless Debugging te misbruiken via Android Debug Bridge (ADB) om escalatie van bevoegdheden en toegang op shell-niveau op gecompromitteerde apparaten te vergemakkelijken. Dit wordt bereikt door de toegankelijkheidsservices te gebruiken om ontwikkelaarsopties in te schakelen en draadloze foutopsporing in te schakelen.

ToxicPanda 2.0 maakt verbinding met zijn command-and-control (C2)-server door een eerste HTTPS-verzoek te verzenden om een ​​bidirectioneel WebSocket-communicatiekanaal tot stand te brengen om opdrachten te ontvangen en gegevens uit te wisselen. Net als in het geval van de nieuw ontdekte Manic kan de Android-malware ‘systeemupdate’-overlays op volledig scherm weergeven om de achtergrondacties te verbergen en een onzichtbare transparante overlay inzetten om aanraakcodes vast te leggen en pincodes te verzamelen.

Andere nieuw toegevoegde functionaliteiten zijn onder meer een prompt om het slachtoffer te misleiden om apparaatbeheerdersrechten te verlenen, het overschrijven van de lokale pincode of het wachtwoord van het vergrendelscherm van het apparaat met een door de aanvaller gedefinieerde waarde, en het profileren van het geïnfecteerde apparaat om de OEM-leverancier te bepalen en passende stappen te ondernemen om de malware uit te sluiten van het batterijoptimalisatiebeleid met behulp van toegankelijkheidsservices en een ononderbroken uitvoering op de achtergrond te garanderen.

“De bijgewerkte campagne onthult ook een verschuiving in distributiemethoden, waarbij ToxicPanda 2.0-monsters worden geleverd via door Amazon AWS gehoste buckets, wat aangeeft dat de aanvallers de cloudinfrastructuur gebruiken voor het leveren van malware”, aldus Zimperium.

Nieuwe GoldDigger-campagne richt zich op Zuid-Afrika en Groot-Brittannië

De derde Android-banktrojan die onder de beveiligingsradar komt, is GoldDigger, die in oktober 2023 voor het eerst door Group-IB werd gedocumenteerd als zijnde in staat om fraude op het apparaat uit te voeren. Het wordt toegeschreven aan GoldFactory, een Chineessprekende bedreigingsacteur die gelinkt is aan andere families van bankmalware die zich zowel op Android als iOS richten, zoals GoldPickaxe, GoldDiggerPlus en GoldKefu.

Volgens IBM Trusteer maakt GoldDigger gebruik van een geavanceerde packer genaamd “dpt-shell” om de code en bronnen te verdoezelen in een poging analyse te weerstaan. De packer implementeert ook een hele reeks ontwijkingstechnieken: het coderen van de eigen logica; detecteren of Frida aan het proces is gekoppeld en, zo ja, het laten crashen ervan; voorkomen dat externe debuggers verbinding maken door zichzelf te markeren als getraceerd met behulp van de PTACE-systeemaanroep.

De huidige GoldDigger-campagne imiteert voornamelijk luchtvaartmaatschappijen en winkeliers, wat resulteert in een “enorme infectie” in Zuid-Afrika en Groot-Brittannië. Slachtoffers die deze apps uiteindelijk installeren, worden gevraagd om toestemmingen voor toegankelijkheidsdiensten te verlenen, die de malware misbruikt voor frauduleuze acties.

“GoldDigger kan input in de bankapp injecteren om gebruikersinteractie na te bootsen, zoals het invoeren van tekst, klikken op knoppen en het uitvoeren van gebaren”, aldus beveiligingsonderzoeker Shahar Tavor Lusky. Daarbij initieert GoldDigger frauduleuze transacties vanuit de bankapp van het slachtoffer naar de aanvaller.”

GoldDigger kan de operator ook realtime toegang geven tot het scherm van het slachtoffer, inloggegevens vastleggen die zijn ingevoerd in bank-apps met behulp van nep-overlays, en een gerichte app uitvoeren binnen een virtuele omgeving, waardoor de aanvaller volledig inzicht krijgt in zijn runtime-gedrag en realtime onderschepping van inloggegevens en gevoelige gegevens.

Voor C2 brengt de malware een WebSocket-verbinding tot stand om opdrachten te ontvangen waarmee deze toegankelijkheid en locatierechten kan aanvragen; input vastleggen van elke app die de toegankelijkheidsdiensten gebruikt; contacten en sms-berichten verzamelen; audio en video opnemen en deze via het RTMP-protocol naar de C2-server streamen, specifieke URL’s openen; en open specifieke apps (bijvoorbeeld Google Play Store en Instellingen).

Om veilig te blijven tegen deze bedreigingen, wordt geadviseerd om geïnstalleerde applicaties te controleren en onbekende of verdachte apps te verwijderen, app-machtigingen te controleren voordat u ze verleent, apps alleen te downloaden van vertrouwde bronnen en ontwikkelaars, apparaten up-to-date te houden, tweefactorauthenticatie (2FA) in te schakelen voor alle online accounts en bankrekeningen te controleren op ongebruikelijke transacties.

Thijs Van der Does