Цей банківський троян вмикає VPN, щоб Google не перевірив його роботу
Найхитріше в ToxicPanda 2.0 - це початок. Перш ніж встановити частину, яка краде, він показує підроблений екран налаштування з проханням дозволити VPN. Щойно ви торкаєтеся "дозволити", він використовує цей дозвіл, щоб перерізати трафік до Google Play і Google Play Services, тобто саме до того, що перевірило б і позначило все наступне. Лише тоді він розпаковує свій вміст і просить дозволи спеціальних можливостей.
Команда zLabs компанії Zimperium опублікувала аналіз минулого тижня. Перша версія ToxicPanda цілилася на кілька банківських застосунків. Ця несе 167 віддалених команд і бере на приціл 349 банківських, фінансових, гаманцевих та криптовалютних застосунків у 16 країнах. Вона малює невидимі шари над справжнім застосунком, щоб перехопити те, що ви вводите, показує дуже переконливий підроблений екран блокування, щоб зібрати PIN (процедура спрямована на понад 140 застосунків), зловживає мостом налагодження Android для доступу до телефону на рівні оболонки і ховає свою роботу за фальшивим екраном "оновлення системи". Є навіть команда autoBoot, яка обходить агресивні правила економії заряду на телефонах Xiaomi, OPPO, Vivo, Samsung і Huawei. Установники роздавалися зі сховищ Amazon AWS.
Нічого з цього не приходить через Play Store. Це приходить тому, що хтось торкнувся посилання і вручну встановив APK: "новий застосунок банку", відстеження посилки, безкоштовну версію платної гри. Тому захист нудний і працює. Встановлюйте застосунки Android з Play Store або з магазину виробника вашого телефона і більше ніде, а будь-яке прохання налаштувати VPN чи ввімкнути спеціальні можливості вважайте твердою забороною, бо дуже мало чого законного потребує одного, і майже нічого - обох.
Телефони і комп'ютери мають спільні акаунти, і саме тут ця історія торкається вашого столу. Перевірка приватності та акаунтів у Tendvane проходить по тому, як ви ввійшли у Windows і що цей акаунт відкриває. Варто глянути, якщо ви керуєте банком і на великому екрані.