Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке

Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
Китайский вирус ToxicPanda представляет угрозу для банков в Европе и Латинской Америке
В октябре 2024 года команда Cleafy выявила новую вредоносную кампанию на Android, связанную с банковским трояном ToxicPanda, который отличается от других вредоносных программ своей методикой работы.

Изначально исследователи связали этот вредонос с TgToxic, который распространялся в Юго-Восточной Азии, но позже выяснили, что ToxicPanda использует другой код и обладает новыми функциями, что дало основание выделить его как отдельный вирус. Главная задача ToxicPanda — захватить контроль над устройством для проведения банковских переводов с помощью техники On-Device Fraud (ODF). Это позволяет трояну обходить системы безопасности банков, предназначенные для проверки личности клиента.

Эксперты отметили, что ботнет ToxicPanda уже заразил более 1500 устройств в таких странах, как Италия, Португалия, Испания и Перу. При этом Италия — основной регион атаки, где заражено около 57% всех устройств. Атаки направлены на 16 банков.

Предположительно, создатели вируса говорят на китайском, что является редкостью для атак, нацеленных на Европу и Латинскую Америку.

Вирус распространяется с помощью вредоносных приложений, которые маскируются под известные программы, например, Google Chrome и Visa, или под приложения для знакомств. Таким образом злоумышленники обманом заставляют людей устанавливать троян. Судя по исходному коду, разработка находится на ранней стадии, некоторые команды в коде лишь обозначены как «пустые», без фактической реализации.

С технической стороны у ToxicPanda есть ряд возможностей для кибератак. Вредонос может управлять устройством удалённо, получать доступ к одноразовым паролям, чтобы обходить двухфакторную аутентификацию, и скрывать своё присутствие с помощью сложных методов маскировки. При этом, в отличие от старых версий TgToxic, в ToxicPanda убрали автоматическую систему переводов, что упростило структуру вируса.

Среди других особенностей ToxicPanda — возможность скрывать и блокировать доступ к системным настройкам, использованию средств безопасности и управлению разрешениями. Такие функции помогают скрывать троян на устройстве и затрудняют удаление.

Технические аспекты кампании подтверждают, что вредоносная программа ориентирована на прямое взаимодействие с заражёнными устройствами, предоставляя операторам возможности по ручному управлению и обходу банковской защиты. Более того, троян записывает и передаёт на C2-сервер скриншоты пользователя, что позволяет собирать снимки экрана с учетными данными для входа в приложение банка.

Инфраструктура вируса настроена таким образом, что использует жёстко прописанные домены для связи с C2-сервером. Такой механизм облегчает управление ботнетом, но снижает гибкость в случае, если домены будут заблокированы. ToxicPanda также использует шифрование для защиты передаваемых данных.

Доступ к панели управления ботнетом позволил команде Cleafy понять, как хакеры контролируют заражённые устройства и проводят мошеннические операции. Такие сведения помогают аналитикам разрабатывать меры противодействия и предотвращать дальнейшее распространение вируса. ToxicPanda показывает, что угрозы банковским приложениям в Европе и Латинской Америке растут, и требует от компаний усиления защиты мобильных устройств.


Распечатать
09 декабря 2025 Финансовая афера 4bill: Дмитрий Рукин и его команда украли оборотные средства через электронные схемы и скрылись за границей
14 мая 2025 Иск на 1,8 миллиарда рублей: кто стоит за заявлением Родиона Ярчука против компании «Югстроймеханизация»?
14 мая 2025 Бывший «губернатор Донбасса» Павел Губарев выразил осуждение в отношении войны и Путина
14 мая 2025 Финалист Евровидения Томми Кэш продолжает сотрудничать в России благодаря эстонскому продюсеру
14 мая 2025 38 лет за решеткой: британец ошибочно был признан виновным в убийстве
14 мая 2025 Обрушение скалы в Дагестане оставило тысячи людей без связи
14 мая 2025 Санкт-Петербургские таможенники нашли в бананах кокаин на сумму 500 миллионов рублей
14 мая 2025 Иран предложил США создать ядерный консорциум вместо отказа от обогащения урана
14 мая 2025 Саратовского предпринимателя задержали во время попытки вывоза 1,6 миллиона рублей в Катар
14 мая 2025 В ЕС предложили приравнять серп и молот к нацистским символам
14 мая 2025 Появление Романа Абрамовича в Кремле усилило слухи о тайной дипломатии
14 мая 2025 В Челябинске топ-менеджер банка «Снежинский», связанный с бывшим вице-губернатором, оказался в центре внимания
14 мая 2025 Абрамович не ответил на вопрос о переговорах и молча покинул Кремль
14 мая 2025 Зеленский объявил о готовности вести переговоры с Путиным для достижения прекращения огня
14 мая 2025 Макрон предложил разместить силы Европейского Союза в Украине для сдерживания России
14 мая 2025 Джордж Симион поддержал Кароля Навроцкого на выборах в Польше
14 мая 2025 Скончался Хосе Мухика, известный как "самый бедный президент в мире"
14 мая 2025 Президент Бразилии Лула да Силва намерен убедить Путина встретиться с Зеленским в Стамбуле
14 мая 2025 Эксперты выяснили действительный уровень локализации Lada Granta
14 мая 2025 Анатолий Чубайс избавился от всех своих активов в России