sikkerhet

Ny mobil skadevare kan hente ut data fra 140 bankapplikasjoner

Toxic Panda 2.0 er den seneste Android-trusselen.

Det er oppdaget nok en trussel på den mobile plattformen, opplyser sikkerhetsforskere.
Det er oppdaget nok en trussel på den mobile plattformen, opplyser sikkerhetsforskere. Illustrasjonsfoto: Colourbox/32772311

Mobil skadevare sniker seg rundt på nettet som aldri før, og nå har voktere av den digitale sfæren sniffet seg frem til nok en alvorlig trussel mot Android-brukere.

Sikkerhetsselskapet Zimperium rapporterer at de har oppdaget en kraftig «oppgradert» versjon av en Android-skadevare som allerede er bekreftet å herje på det europeiske kontinentet – nemlig banktrojaneren «Toxic Panda».

Toxic Panda 2.0, som navnet på oppfølgeren lyder, er blitt utstyrt med mange nye og utvidede egenskaper som hever trusselnivået betydelig.

Retter seg mot finans

Den nye skadevareversjonen rammer hele 349 finansinstitusjoner globalt, der forgjengeren – tidligere omtalt av blant andre Cleafy – kun rettet seg mot 16 institusjoner. Antallet bank- og kryptoapplikasjoner som Toxic Panda 2.0 peiler seg inn på, ligger på 140, ifølge Zimperium.

Skadevaren har også fått et helt lass nye fjernkommandoer som trusselaktørene bak kan benytte. Det samlede antallet kommandoer er nå på hele 167, der forgjengeren kun hadde 61.

Da Cleafy først omtalte Toxic Panda i 2024, indikerte kildekoden at skadevaren ennå var under utvikling, og mange av kommandoene hadde ennå ikke blitt ordentlig implementert. Nå ser det altså ut til at arbeidet er «ferdig», som Zimperium påpeker.

Toxic Panda, som antas å ha kinesisk opprinnelse, er en banktrojaner designet for å stjele sensitive finansdata. Det gjør den blant annet ved å benytte falske phishing-«overlegg» på skjermen som etterligner kjente bankapplikasjoner, for på den måten å snappe opp legitimasjonsdata.

Fanger låseskjermdata

Den nye versjonen av skadevaren har i tillegg fått et overlegg som plasseres over mobilens låseskjerm for å fange opp opplåsningskommandoene, en svært farlig egenskap, påpeker Zimperium.

– Ved å stjele disse autentiseringsfaktorene kan trusselaktører omgå skjermlåsen og opprettholde vedvarende, uhindret tilgang til kompromitterte enheter. For å hente ut denne påloggingsinformasjonen utfører skadevaren et skjermoverleggsangrep ved å vise et forfalsket grensesnitt som sømløst etterligner den opprinnelige Android-låseskjermen, skriver sikkerhetsselskapet.

Skadevaren benytter seg også av Androids tilgjengelighetstjenester (Accessibility Services) til å overvåke applikasjonen som brukeren til enhver tid kjører på enheten, og sjekker om den samsvarer med listen over målrettede applikasjoner.

Når en målrettet applikasjon åpnes, starter skadevaren prosessen med å hente ut PIN-koden, og når offeret bruker den målrettede bank- eller betalingsapplikasjonen, legger skadevaren et usynlig, gjennomsiktig overlegg over skjermen for å fange opp berøringene som offeret foretar.

Rammer flere land

Utnyttelse av Androids tilgjengelighetstjenester er en utbredt teknikk blant ondsinnede aktører, som tidligere fortalt, siden funksjonaliteten gjør det mulig å overvåke brukergrensesnitt-hendelser.

Ofre for Toxic Panda-skadevaren har tidligere blitt bekreftet å befinne seg i blant annet Italia, Spania, Portugal, Frankrike, Tyskland og Storbritannia. Den nye versjonen utvider nedslagsfeltet til land i Asia og Sør-Amerika, men med tanke på at skadevaren ser ut til stadig å vokse i omfang og ferdigheter, er det rimelig å anta at trusselen er global.

Banktrojanere er allerede relativt utbredt i Norge, som Digi tidligere har fortalt. I tillegg har Telenor opplyst at de blokkerer et høyt antall SMS-meldinger knyttet til spredning av banktrojanere.

Powered by Labrador CMS