ActualitéInformatique

Ce malware Android bloque Google Play avant d’installer sa charge utile

ToxicPanda 2.0 adopte une méthode plus agressive pour contourner les protections d’Android. Ce cheval de Troie bancaire demande notamment une autorisation VPN afin de perturber les communications avec Google Play et Google Play Services, avant d’installer sa charge malveillante et de cibler des centaines d’applications financières.

ToxicPanda 2.0 tente d’isoler Android de Google Play

ToxicPanda 2.0 peut se présenter comme une application apparemment légitime avant de demander une autorisation VPN.

Cette permission ne sert pas à sécuriser la connexion. Le malware l’utilise pour contrôler une partie du trafic local et bloquer certaines communications avec Google Play et Google Play Services.

Cette méthode peut perturber les mécanismes de sécurité qui dépendent de ces échanges, notamment certaines vérifications d’applications. ToxicPanda gagne ainsi du temps pour installer sa véritable charge utile malveillante dans un environnement moins surveillé.

Le malware cible désormais 349 applications financières

La nouvelle version élargit fortement son champ d’action. Selon les chercheurs en sécurité, ToxicPanda 2.0 vise 349 applications bancaires, financières, de cryptomonnaies et de portefeuilles électroniques dans 16 pays.

Le malware intégrerait également 167 commandes à distance, permettant à ses opérateurs de contrôler beaucoup plus précisément un smartphone infecté.

ToxicPanda exploite aussi les services d’accessibilité d’Android ainsi que le débogage sans fil via ADB pour obtenir davantage de privilèges.

Faux écrans bancaires, vol de PIN et fausses mises à jour

Une fois installé, ToxicPanda peut afficher de fausses interfaces par-dessus des applications bancaires afin de récupérer des identifiants ou des informations sensibles.

Il serait également capable de voler des codes PIN et de dissimuler certaines opérations derrière de fausses fenêtres de mise à jour système.

Le malware cherche surtout à conserver durablement le contrôle du téléphone, y compris en modifiant certaines restrictions en arrière-plan et en renforçant sa persistance après un redémarrage.

Une demande de VPN ou d’accessibilité doit alerter

Le danger de ToxicPanda 2.0 ne repose donc plus uniquement sur de faux écrans de connexion. Le malware tente de modifier directement l’environnement de sécurité d’Android avant de s’attaquer aux applications financières.

Une application inconnue qui réclame successivement une autorisation VPN, l’accès aux services d’accessibilité ou des droits inhabituels doit éveiller les soupçons, particulièrement lorsqu’elle provient d’une installation effectuée en dehors du Play Store.

Sources :

https://zimperium.com/blog/the-toxicpanda-never-sleeps-toxicpanda-2-0-prepares-its-next-strike-on-mobile
https://www.bleepingcomputer.com/news/security/toxicpanda-android-malware-uses-vpn-permissions-to-block-google-play

Eric Thomas suit l’actualité de Windows, des logiciels, de la cybersécurité grand public et des outils web. Il s’intéresse aux mises à jour système, aux nouveautés informatiques et aux solutions pratiques qui améliorent l’expérience numérique au quotidien.

Eric Thomas

Eric Thomas suit l’actualité de Windows, des logiciels, de la cybersécurité grand public et des outils web. Il s’intéresse aux mises à jour système, aux nouveautés informatiques et aux solutions pratiques qui améliorent l’expérience numérique au quotidien.

Voir tous les articles

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *