ΑρχικήSecurityΝέα βελτιωμένη έκδοση του TgToxic banking malware

Νέα βελτιωμένη έκδοση του TgToxic banking malware

Ερευνητές ασφαλείας ανακάλυψαν μια ενημερωμένη έκδοση του Android banking malware TgToxic (γνωστό και ως ToxicPanda).

Νέα βελτιωμένη έκδοση του TgToxic banking malware

“Οι τροποποιήσεις που παρατηρούνται στα TgToxic payloads αντικατοπτρίζουν τη δέσμευση των επιτιθέμενων να ενισχύσουν τις δυνατότητες του κακόβουλου λογισμικού για την απομάκρυνση των ερευνητών“, ανέφερε η Intel 471.

Το TgToxic malware αναλύθηκε για πρώτη φορά από την Trend Micro στις αρχές του 2023. Παρουσιάστηκε ως ένα banking trojan ικανό να κλέβει credentials και κεφάλαια από crypto wallets και από τραπεζικές και χρηματοοικονομικές εφαρμογές. Έχει εντοπιστεί τουλάχιστον από τον Ιούλιο του 2022, εστιάζοντας κυρίως σε χρήστες κινητών στην Ταϊβάν, την Ταϊλάνδη και την Ινδονησία.

Δείτε επίσης: Το Coyote Banking Trojan εκτελεί κακόβουλα σενάρια μέσω Windows LNK

Τον Νοέμβριο του 2024, η ιταλική εταιρεία πρόληψης απάτης Cleafy παρουσίασε μια ενημερωμένη παραλλαγή με δυνατότητες συλλογής περισσότερων δεδομένων, ενώ ειπώθηκε ότι το malware στόχευε πλέον και χρήστες στην Ιταλία, την Πορτογαλία, το Χονγκ Κονγκ, την Ισπανία και το Περού. Πιστεύεται ότι το κακόβουλο λογισμικό έχει δημιουργηθεί από Κινέζους hackers.

Η τελευταία ανάλυση της Intel 471 έδειξε ότι το κακόβουλο λογισμικό διανέμεται μέσω dropper APK αρχείων, πιθανότατα μέσω μηνυμάτων SMS ή ιστοτόπων ηλεκτρονικού ψαρέματος.

Μερικές από τις αξιοσημείωτες βελτιώσεις του Android banking malware TgToxic περιλαμβάνουν βελτιωμένες δυνατότητες emulator detection και ενημερώσεις στον μηχανισμό δημιουργίας command-and-control (C2) URL.

Μια άλλη σημαντική αλλαγή είναι η μετατόπιση από hard-coded C2 domains που είναι ενσωματωμένα στη διαμόρφωση του κακόβουλου λογισμικού, στη χρήση φόρουμ, όπως το Atlassian community developer forum, για τη δημιουργία πλαστών προφίλ που περιλαμβάνουν μια κρυπτογραφημένη συμβολοσειρά που δείχνει στον πραγματικό διακομιστή C2.

Το TgToxic APK έχει σχεδιαστεί για να επιλέγει τυχαία μία από τις διευθύνσεις URL φόρουμ, η οποία χρησιμεύει ως drop resolver για το C2 domain.

Δείτε επίσης: Νέα phishing καμπάνια: Κακόβουλες εφαρμογές διανέμουν το banking trojan Antidot

Η τεχνική προσφέρει πολλά πλεονεκτήματα, με κυριότερο ότι διευκολύνει τους παράγοντες απειλών να αλλάζουν διακομιστές C2 ενημερώνοντας απλώς το προφίλ χρήστη, ώστε να οδηγεί στο νέο C2 domain.

TgToxic banking malware Android

“Αυτή η μέθοδος επεκτείνει σημαντικά τη διάρκεια ζωής των δειγμάτων κακόβουλου λογισμικού, διατηρώντας τα λειτουργικά όσο τα προφίλ χρηστών σε αυτά τα φόρουμ παραμένουν ενεργά“, δήλωσε η Intel 471.

Οι νέες εκδόσεις του TgToxic banking malware προχωρούν ένα βήμα παραπέρα, αφού βασίζονται σε ένα domain generation algorithm (DGA) για τη δημιουργία νέων domain names για χρήση ως C2 servers. Αυτό καθιστά το κακόβουλο λογισμικό πιο ανθεκτικό στις προσπάθειες διακοπής.

Δείτε επίσης: DroidBot: Android malware κλέβει credentials από banking apps

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Προστασία από banking trojan

  • Η εγκατάσταση antivirus λογισμικών είναι ουσιαστική για την προστασία της συσκευής σας. Αυτά τα λογισμικά μπορούν να αναγνωρίσουν και να απομακρύνουν το malware πριν αυτό προκαλέσει ζημιά.
  • Είναι σημαντικό να κρατάτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τη συσκευή σας από το malware (π.χ. TgToxic banking malware).
  • Αποφύγετε την εγκατάσταση εφαρμογών από πηγές τρίτων. Οι εφαρμογές αυτές δεν έχουν υποστεί τον ίδιο έλεγχο ασφαλείας με αυτές στα επίσημα καταστήματα.
  • Προσέξτε τις άδειες που ζητούν οι εφαρμογές. Εάν μια εφαρμογή ζητά πρόσβαση σε προσωπικές πληροφορίες που δεν φαίνεται να χρειάζεται, μπορεί να είναι καλύτερο να μην την εγκαταστήσετε.
  • Προσέχετε τα μηνύματα phishing που μπορεί να προσπαθούν να σας παρακινήσουν να κατεβάσετε malware. Αυτά τα μηνύματα μπορεί να φαίνονται ότι προέρχονται από νόμιμες πηγές, αλλά συχνά περιέχουν συνδέσμους ή συνημμένα που μπορούν να εγκαταστήσουν malware στη συσκευή σας.
  • Χρησιμοποιήστε ισχυρούς κωδικούς πρόσβασης και εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) όπου είναι δυνατόν.
  • Τέλος, είναι σημαντικό να δημιουργείτε τακτικά αντίγραφα ασφαλείας των δεδομένων σας. Αυτό μπορεί να βοηθήσει στην αποκατάσταση των πληροφοριών σας εάν η συσκευή σας προσβληθεί από malware.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS