安卓恶意软件又升级了。安全研究机构Zimperium zLabs本周三发布报告,披露了安卓银行木马ToxicPanda(又名TgToxic)的新版本。这个代号2.0的变种不仅指令集扩充到167条,攻击范围也从单一银行应用扩展到全球16个国家的349家金融机构。
如果你觉得这个数字还不够直观,对比一下旧版本:此前它只针对16个银行应用。也就是说,新版本的攻击覆盖面扩大了20多倍。安全研究员Vishnu Pratapagiri在报告中指出,攻击者通过滥用安卓无障碍服务(Accessibility Service),可以窃取屏幕上的每一个UI元素,配合覆盖层(Overlay)技术实现凭据窃取。
![]()
攻击能力全面升级
ToxicPanda 2.0的升级不止体现在数量上。报告显示,新版本补齐了此前未实现的命令,新增了锁屏凭据窃取功能——通过伪造覆盖层诱导用户输入PIN码。更值得警惕的是,它引入了一套基于自动点击的机制,滥用安卓无线调试(Wireless Debugging)功能,通过ADB(Android Debug Bridge)实现提权和shell级访问。
具体怎么做到的?恶意软件利用无障碍服务自动开启开发者选项,然后打开无线调试开关。整个过程不需要用户手动操作,攻击者就能获得设备的shell权限。
伪装成系统更新,后台偷摸干活
和近期发现的另一个恶意软件Manic类似,ToxicPanda 2.0可以显示全屏的"系统更新"覆盖层,用来掩盖后台的恶意行为。同时,它还会部署一个透明的覆盖层,专门捕获触摸事件和PIN码输入。
新增功能还包括:
- 诱导受害者授予设备管理员权限的弹窗
- 用攻击者设定的值覆盖设备本地锁屏PIN或密码
- 分析感染设备,识别OEM厂商,并通过无障碍服务将恶意软件从电池优化策略中豁免,确保后台持续运行
分发方式转向云基础设施
Zimperium指出,ToxicPanda 2.0的分发方式也发生了变化。新样本通过Amazon AWS托管的存储桶进行投递,这表明攻击者正在利用云基础设施来分发恶意软件。这种方式的隐蔽性更强,也更难被追踪。
该恶意软件自2022年7月起就在野外活跃,如今攻击范围进一步扩大,覆盖全球多个地区。
GoldDigger:另一个安卓银行木马的新动向
同一天被曝出有新动作的还有GoldDigger。这个安卓银行木马最早由Group-IB在2023年10月记录,具备在设备上实施欺诈的能力。它归属于GoldFactory——一个中文背景的威胁组织,该组织还开发了针对安卓和iOS的其他银行恶意软件家族,包括GoldPickaxe、GoldDiggerPlus和GoldKefu。
据IBM Trusteer分析,GoldDigger使用了一个名为"dpt-shell"的复杂加壳工具来混淆代码和资源,以逃避安全检测。目前该木马的新一轮攻击活动主要针对南非和英国地区。
移动端银行欺诈进入"设备端"时代
从ToxicPanda 2.0到GoldDigger,这些安卓银行木马的共同趋势是:攻击重心从简单的钓鱼页面转向设备端欺诈(On-Device Fraud)。恶意软件不再只是窃取你输入的账号密码,而是直接控制设备本身——读取屏幕内容、模拟点击、覆盖系统界面、甚至篡改锁屏凭据。
对于普通用户来说,这些技术细节可能过于复杂,但有一个简单的防护原则值得记住:不要轻易开启安卓的无障碍服务权限。这个本为辅助功能设计的系统接口,如今已成为银行木马最钟爱的攻击通道。如果某个应用请求无障碍权限,而它又不是你明确信任的辅助工具,拒绝它。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.