ToxicPanda 2.0 расширил список целей до сотен финансовых приложений и получил трюк, который мешает Google Play и сервисам защиты работать как обычно. Рассказываем простыми словами, что именно делает троян и какие настройки на Android стоит проверить в первую очередь.
ToxicPanda — банковский троян для Android — получил заметное обновление: в версии 2.0 он не только расширил охват атак, но и начал использовать разрешение на VPN так, чтобы мешать работе Google Play и Google Play Services. Для пользователя это выглядит как «обычные запросы доступа», а для злоумышленников — как способ тише закрепиться на устройстве и проще обойти проверки.
Что нового в ToxicPanda 2.0
Обновлённый троян стал гораздо «масштабнее» по целям: теперь он нацелен на 349 банковских, финансовых, криптовалютных и e‑wallet приложений и умеет выполнять 167 удалённых команд. Кроме кражи данных через подменные экраны, у него появилась отдельная логика для сбора PIN‑кодов, которая затрагивает ещё 140 финансовых и крипто‑приложений и может обновлять список целей.
Важная деталь: оверлеи (подменные экраны поверх настоящих приложений) могут быть невидимыми для жертвы — это позволяет перехватывать нажатия и ввод так, чтобы человек не сразу понял, что перед ним не «родной» интерфейс приложения.
Зачем троян просит доступ к VPN
ToxicPanda 2.0 запрашивает разрешение на VPN‑сервис, чтобы создать локальный VPN‑интерфейс и получить контроль над сетевым трафиком устройства. По данным исследователей, эта возможность используется для того, чтобы блокировать связь с Google Play и Google Play Services.
Когда троян «перерезает» эти коммуникации, ему проще мешать защитным механизмам: проверкам приложений, обновлениям, обмену данными с Play Protect и другим действиям, которые обычно помогают обнаружить и остановить вредоносное ПО.
Ещё один опасный приём: автоматизация Wireless ADB
В обновлении также описана функция автоматизации Android Debug Bridge через беспроводной режим (Wireless Debugging), который появился в Android 11. Смысл приёма в том, что троян, получив доступ к «спецвозможностям» (Accessibility), может включить параметры разработчика, активировать беспроводную отладку, вытащить код сопряжения и подключиться к локальному ADB‑сервису.
После получения доступа на уровне shell троян способен выполнять команды с повышенными возможностями и, по описанию исследователей, обходить стандартные системные запросы согласия, включать нужные компоненты и добиваться устойчивости (persistency).
Как троян удерживается на устройстве
У ToxicPanda 2.0 есть команда autoBoot, которая определяет производителя устройства и открывает «родные» настройки автозапуска/энергосбережения (у разных брендов они разные). Это нужно, чтобы вредоносное приложение меньше страдало от ограничений фоновой работы и реже «выгружалось» системой.
Также встречались варианты, которые показывают фейковые экраны «системного обновления», чтобы скрывать активность трояна и не привлекать внимание в момент, когда он делает свои действия в фоне.
На что обратить внимание обычному пользователю
- Неожиданный запрос VPN‑доступа от приложения, которому это не нужно по смыслу (не браузер, не корпоративный клиент, не настоящий VPN‑сервис).
- Запрос Accessibility (Спецвозможности) от «служебных» приложений без понятной причины.
- Подозрительное поведение Google Play: ошибки обновления, странные сбои, внезапно пропадающие проверки.
- Нестандартные экраны поверх банковских/кошельковых приложений (даже если они выглядят «как обычно»).
Что сделать прямо сейчас (без паранойи и сложных инструкций)
- Проверьте список приложений с правом VPN и отключите доступ для тех, кому он не нужен.
- Проверьте, кому выдали Accessibility. Для большинства приложений это разрешение должно быть выключено.
- Отключите параметры разработчика и Wireless Debugging, если вы ими не пользуетесь.
- Обновляйте Android и приложения из официальных источников — трояны часто рассчитывают на старые уязвимости и привычку ставить APK «со стороны».
- Если есть подозрения (непонятные разрешения, странные наложения, сбои Play) — лучше временно заморозить финансовые операции на смартфоне: зайти в банк с другого устройства и сменить пароль/проверить активные сессии.
