Il malware bancario ToxicPanda torna con una nuova versione potenziata, aumentando significativamente le sue capacità e il numero di applicazioni finanziarie nel mirino. Zimperium ha rilevato ToxicPanda 2.0, una variante aggiornata del trojan Android che include nuovi strumenti per rubare credenziali, PIN e dati sensibili, oltre a un sistema automatizzato per ottenere privilegi avanzati sul dispositivo della vittima. Con 167 comandi remoti, ora può prendere di mira 349 applicazioni associate a servizi bancari, finanziari, di pagamento, portafogli elettronici e criptovalute in 16 paesi.
Abuso dei Servizi di Accessibilità
ToxicPanda 2.0 sfrutta il sistema dei Servizi di accessibilità di Android per monitorare le applicazioni aperte e individuare quelle finanziarie. Quando riconosce un’applicazione dal suo elenco di bersagli, il malware può generare una sovrapposizione HTML, che imita l’interfaccia dell’applicazione bersaglio, inducendo le vittime a fornire username, password e PIN.
Aumentare i Privilegi del Malware
La novità più pericolosa di ToxicPanda 2.0 è il sistema automatizzato che sfrutta il debug wireless di Android. Il malware simula azioni sugli smartphone delle vittime per abilitare le Opzioni sviluppatore e attivare il debug wireless, permettendo l’acquisizione del controllo come shell di sistema, eseguendo comandi con privilegi elevati.
Nuove Modalità di Distribuzione
Oltre a perfezionare le capacità sul dispositivo, Zimperium ha osservato che ToxicPanda utilizza infrastrutture di distribuzione mutate, con campioni ospitati su Amazon AWS. Il malware stabilisce una comunicazione con l’infrastruttura di comando tramite connessioni criptate, permettendo interventi quasi in tempo reale.











