Mã độc ToxicPanda 2.0: Chiêu trò mới chặn Google Play và lạm dụng ADB không dây trên Android
- Thảo Nguyên

- 4 giờ trước
- 4 phút đọc
Mã độc ToxicPanda trên hệ điều hành Android vừa nâng cấp lên phiên bản mới với khả năng kiểm soát lưu lượng mạng và tự động chiếm quyền điều khiển thiết bị ở mức sâu. Bằng cách lạm dụng các tính năng có sẵn của hệ thống, loại mã độc này có thể âm thầm vượt qua các lớp bảo mật và can thiệp trực tiếp vào hàng loạt ứng dụng tài chính.
Chặn kết nối Google Play bằng quyền dịch vụ VPN
Trong phiên bản 2.0, ToxicPanda yêu cầu người dùng cấp quyền dịch vụ VPN (mạng riêng ảo) để tạo ra một giao diện mạng cục bộ trên thiết bị. Thông qua giao diện này, mã độc có thể kiểm soát và chặn các luồng dữ liệu truyền qua lại giữa điện thoại với Google Play cũng như Dịch vụ Google Play.

Việc can thiệp vào đường truyền mạng giúp ToxicPanda vô hiệu hóa các cơ chế kiểm tra an toàn hệ thống, bao gồm tính năng bảo vệ Google Play Protect, quá trình xác minh ứng dụng và các bản cập nhật bảo mật.
Quy trình hoạt động của mã độc diễn ra theo các bước:
Xin cấp quyền dịch vụ VPN.
Chặn các kết nối hướng tới Google Play.
Giải nén và cài đặt tệp độc hại.
Yêu cầu người dùng cấp thêm quyền Dịch vụ hỗ trợ tiếp cận.
Theo công ty bảo mật Zimperium, phiên bản mới này hiện được phát tán thông qua hệ thống lưu trữ Amazon AWS.
Tấn công ứng dụng tài chính và thu thập thông tin người dùng
ToxicPanda 2.0 hỗ trợ 167 lệnh điều khiển từ xa và có khả năng tạo màn hình giả mạo đè lên 349 ứng dụng liên quan đến ngân hàng, tài chính, ví điện tử và tiền mã hóa tại 16 quốc gia.
Các màn hình đè này hoàn toàn vô hình đối với người dùng, cho phép mã độc ghi lại toàn bộ thao tác chạm trên màn hình. Bên cạnh đó, nó còn sở hữu một mô-đun riêng biệt chuyên thu thập mã PIN của 140 ứng dụng tài chính với danh sách mục tiêu có thể cập nhật linh hoạt.
Mã độc này cũng giả mạo màn hình khóa Android để đánh cắp mật khẩu, mã PIN hoặc hình mẫu mở khóa của máy, đồng thời hiển thị màn hình cập nhật hệ thống giả nhằm che giấu các hoạt động chạy ngầm.
Vượt cơ chế tiết kiệm pin để duy trì hoạt động
Mã độc tích hợp lệnh có tên ‘autoBoot’ để tự động nhận diện nhà sản xuất của thiết bị bị nhiễm. Sau khi xác định được dòng máy, mã độc sẽ kích hoạt các cài đặt tự khởi chạy hoặc quản lý nguồn điện tương ứng với từng hãng.
Thủ thuật này giúp ToxicPanda vượt qua các tính năng tối ưu hóa pin tiêu chuẩn vốn có nhiệm vụ tắt các ứng dụng chạy ngầm, từ đó duy trì sự hiện diện lâu dài trên các dòng điện thoại của Xiaomi, OPPO, Vivo, Samsung và Huawei.
Lạm dụng tính năng gỡ lỗi ADB không dây
Một điểm đáng chú ý ở ToxicPanda 2.0 là khả năng tự động lạm dụng tính năng ADB (Android Debug Bridge) không dây - công cụ dành cho nhà phát triển được giới thiệu từ Android 11 để truyền lệnh qua Wi-Fi mà không cần dây cáp.
Mã độc thực hiện cuộc tấn công ADB qua các bước:
Dùng quyền Dịch vụ hỗ trợ tiếp cận để mở Tùy chọn nhà phát triển.
Bật tính năng Gỡ lỗi không dây.
Trích xuất mã ghép nối 6 chữ số cùng cổng kết nối.
Kết nối trực tiếp vào dịch vụ ADB cục bộ trên thiết bị.
Khi đã chiếm được quyền truy cập cấp cao qua tiến trình ADB, mã độc có thể tự cấp nhiều quyền hạn rộng lớn, tắt các hạn chế chạy ngầm và âm thầm bật các thành phần quan trọng mà không cần người dùng thao tác xác nhận trên màn hình.
Theo đánh giá từ Zimperium, việc lạm dụng ADB không dây đang trở thành xu hướng chung của nhiều loại mã độc Android hiện nay, tương tự như trường hợp của mã độc RedHook được Group-IB ghi nhận gần đây. Các chỉ số nhận diện xâm nhập (IoCs) liên quan đến ToxicPanda 2.0 hiện đã được Zimperium đăng tải công khai trên GitHub.
Sự nâng cấp của ToxicPanda 2.0 cho thấy tin tặc đang ngày càng tinh vi trong việc tận dụng chính các công cụ hệ thống của Android để thao túng thiết bị. Việc nắm rõ phương thức hoạt động của các chủng mã độc mới sẽ giúp người dùng nâng cao cảnh giác và chủ động hơn trong việc bảo vệ dữ liệu cá nhân.
Tham khảo: SecurityWeek











Bình luận