КИБЕРБЕЗОПАСНОСТЬ

ToxicPanda научился отключать Google Play через VPN-права

349 приложений в списке целей и 167 удалённых команд: Android-вредонос ToxicPanda начал блокировать Google Play через VPN-права.

✍️ Редакция iTech News | 24.08.2026 | ⏱ 5 мин | Источник: BleepingComputer
👁

Android-вредонос ToxicPanda дорос до версии, которая умеет не просто красть данные, а заранее отключать часть встроенной защиты Android. Новый вариант запрашивает VPN-разрешение, поднимает локальный сетевой интерфейс и через него блокирует обмен данными с Google Play и Google Play Services. Для мобильных разработчиков, банковских команд и тех, кто отвечает за корпоративные Android-устройства, это неприятный сигнал: вредонос уже играет не только в фишинг, но и в сетевую подмену правил прямо на смартфоне.

По данным BleepingComputer, свежая версия ToxicPanda расширила список целей до 349 приложений и получила поддержку 167 удалённых команд. Речь идёт не о случайном наборе софта, а о банковских, финансовых, криптовалютных и e-wallet приложениях в 16 странах. Исследователи из Zimperium пишут, что малварь распространяют через бакеты Amazon AWS, а после установки она сначала просит права VPN-сервиса, блокирует коммуникацию с Google Play, вытаскивает и ставит полезную нагрузку, а уже потом добирается до Accessibility Service. Последовательность здесь важнее, чем кажется: сначала вредонос отрезает часть защитного контура, потом получает больше контроля над устройством.

Ключевое новшество как раз в злоупотреблении VPN-механизмом. На Android локальный VPN может видеть и фильтровать проходящий через него трафик, и ToxicPanda использует это не для маскировки, а для саботажа. Если приложение перекрывает связь с Google Play и Google Play Services, у него появляется окно, в котором проще пережить проверку, помешать обновлениям, ослабить обмен с Play Protect и вообще снизить шанс, что система вовремя вмешается. Для пользователя это выглядит почти буднично: он подтвердил «ещё одно разрешение», а дальше смартфон уже играет по правилам злоумышленника. Для защитников мобильных приложений это плохая новость ещё и потому, что атака бьёт не в одну уязвимость, а в саму цепочку доверия между системой, магазином приложений и сервисами безопасности.

На этом авторы не остановились. В ToxicPanda 2.0 нашли автоматизацию Wireless ADB, то есть беспроводного Android Debug Bridge, который в нормальной жизни нужен разработчикам и инженерам для отладки. Начиная с Android 11, ADB можно использовать по Wi‑Fi, и именно этот механизм малварь приспосабливает под себя. Через Accessibility Service она включает параметры разработчика, активирует беспроводочную отладку, считывает шестизначный код привязки и порт, а затем подключается к локальному ADB-сервису устройства. После этого вредонос получает shell-доступ и начинает выполнять команды через ADB-демон. Практический смысл простой: можно обходить стандартные запросы согласия, выдавать себе дополнительные привилегии, отключать ограничения фоновой работы, включать нужные компоненты и закрепляться в системе куда надёжнее, чем это делает обычный банковский троян.

Отдельно Zimperium отмечает, что ToxicPanda умеет работать с производительскими настройками автозапуска и энергосбережения. Команда autoBoot определяет бренд устройства и открывает соответствующие OEM-разделы для Xiaomi, OPPO, Vivo, Samsung и Huawei, чтобы пережить попытки системы выгнать процесс из памяти. Это старая боль Android-экосистемы: поверх базовой ОС у каждого вендора свои агрессивные механики экономии батареи, и авторы малвари уже давно научились превращать эту фрагментацию в преимущество. Если раньше многие мобильные трояны сыпались на бытовых мелочах вроде закрытого фонового процесса, то теперь они всё чаще адаптируются под конкретные оболочки так же старательно, как это делают команды, которые пишут легитимные приложения.

Ещё один неприятный слой атаки связан с интерфейсными оверлеями. Вредонос поддерживает фишинговые накладки для 349 приложений и отдельный модуль сбора PIN-кодов для 140 финансовых и криптовалютных сервисов. По словам исследователей, эти накладки могут быть невидимыми для жертвы и при этом перехватывать касания внутри целевых приложений. Параллельно ToxicPanda подменяет экран блокировки Android, чтобы собирать PIN, графические ключи и пароли устройства. В некоторых образцах нашли и фальшивые экраны системного обновления, которые просто прикрывают вредоносную активность в фоновом режиме. Если перевести это с исследовательского языка на человеческий, картина такая: пользователь думает, что взаимодействует со своей банковской программой или со стандартным экраном телефона, а на самом деле отправляет чувствительные данные в чужой сборщик.

Для рынка мобильной безопасности это не единичный фокус, а понятный тренд. В материале упоминается, что похожий механизм злоупотребления Wireless ADB недавно описывали и у Android-малвари RedHook, о которой сообщала Group-IB. Это важный маркер: злоумышленники всё активнее используют легальные системные функции вместо поиска редких эксплойтов. Такой подход дешевле, масштабируется лучше и часто живёт дольше, потому что защищаться от «разрешённого поведения» труднее, чем от явного взлома. Для разработчиков Android-приложений отсюда следует не самый приятный вывод: классическая ставка на то, что магазин приложений, Play Protect и системные диалоги сами отсеют большую часть проблем, больше не выглядит достаточной. Если вредонос успевает встать между устройством и сервисами Google, то часть привычных страховочных механизмов превращается в декорацию.

Для бизнеса последствия тоже вполне прикладные. Банки, финтех-сервисы, криптоплатформы и компании с BYOD-парком Android-устройств получают кейс, где атака строится сразу на нескольких слоях: доставка через облачную инфраструктуру, блокировка системных сервисов, abuse Accessibility, захват ADB, интерфейсный фишинг и закрепление через OEM-настройки. Значит, и защита должна быть многослойной. Одной проверки APK на входе недостаточно, как и одного MDM-профиля с базовыми ограничениями. Нужны отдельный контроль запросов на VPN- и Accessibility-права, мониторинг включения developer-настроек и wireless debugging на рабочих устройствах, поведенческая аналитика для мобильных клиентов и понятные антифрод-сценарии на стороне банковских приложений. И да, придётся ещё раз пересмотреть UX предупреждений: когда вредонос маскируется под системные экраны, вопрос уже не только в безопасности кода, но и в том, насколько человек вообще понимает, что происходит на дисплее.

Главный вопрос теперь не в том, сможет ли Android-вредонос ToxicPanda расширить список целей ещё сильнее, а в том, сколько подобных семейств пойдут тем же путём и начнут использовать системные функции как готовый набор для атаки. Если мобильные трояны научились отключать часть штатной защиты без эксплойтов ядра и без сложной цепочки привилегий, то граница между «подозрительным приложением» и полноценным локальным оператором на устройстве становится заметно тоньше. Дополнительные технические детали и артефакты, включая упоминание IoC-репозитория Zimperium, собраны в материале BleepingComputer.

Поделиться: Telegram X LinkedIn