Ένα πολύ επικίνδυνο τραπεζικό Trojan έχει κάνει την εμφάνισή του στο Android και η έρευνα σε αυτό δείχνει πως διαθέτει προηγμένες δυνατότητες κλοπής τραπεζικών στοιχείων και πλήρη έλεγχο της συσκευής. Ο λόγος για το ToxicPanda 2.0, που επέστρεψε αναβαθμισμένο και άκρως επικίνδυνο.
Το ToxicPanda 2.0 είναι η νέα έκδοση του γνωστού malware που είχε προβληματίσει τους ειδικούς ασφαλείας στο παρελθόν και πλέον διαθέτει μηχανισμό κλοπής PIN, στοχεύοντας σε πάνω από 140 τράπεζες και εφαρμογές crypto. Μέχρι στιγμής, η δραστηριότητά του εντοπίζεται σε 349 χρηματοπιστωτικά ιδρύματα από 16 χώρες, με πιθανή επέκτασή του παγκοσμίως.
Κλοπή του PIN και πλήρης έλεγχος της συσκευής
Η νέα έκδοση του malware έρχεται με 167 νέες εντολές που μπορεί να χρησιμοποιήσει ο εισβολέας, κάτι που προσφέρει περισσότερες δυνατότητες ελέγχου της μολυσμένης συσκευής, χωρίς ο χρήστης να μπορεί να αντιληφθεί το παραμικρό.
Το ToxicPanda χρησιμοποιεί παραπλανητικές τακτικές ώστε να λάβει τα απαραίτητα δικαιώματα στη συσκευή, όπως ψεύτικες οθόνες εγκατάστασης και παραπλανητικές εφαρμογές, ώστε να ξεγελάσει τον χρήστη και να παραχωρήσει ισχυρές άδειες. Παράλληλα, χρησιμοποιεί τα Accessibility Services (Υπηρεσίες Προσβασιμότητας), όπως και πολλά άλλα malwares, ώστε να πραγματοποιεί ενέργειες στη συσκευή που υπό φυσιολογικές συνθήκες απαιτούν την παρέμβαση του χρήστη (υπηρεσίες που αρχικά σχεδιάστηκαν για να βοηθούν άτομα με κινητικές ή άλλες δυσκολίες).

Αφού το ToxicPanda 2.0 λάβει τις απαραίτητες άδειες, ξεκινά να εμφανίζει ψεύτικες οθόνες που αντιγράφουν πραγματικές εφαρμογές τραπεζών. Ο χρήστης, νομίζοντας πως πρόκειται για τις πραγματικές εφαρμογές στο τηλέφωνό του, κάνει login και πληκτρολογεί το PIN του, αποκαλύπτοντας τα πάντα στους επιτιθέμενους. Σε αρκετές τράπεζες ανά τον κόσμο, αυτά τα δεδομένα είναι αρκετά για την έγκριση μεταφοράς χρημάτων, ενώ ακόμα και σε αυτές που απαιτούν κωδικό OTP μέσω SMS, η προστασία μπορεί εύκολα να παρακαμφθεί, αφού οι επιτιθέμενοι έχουν τον έλεγχο της συσκευής και μπορούν να διαβάσουν τα εισερχόμενα μηνύματα.
Τι πρέπει να κάνετε για να προστατευτείτε
Επιθέσεις σαν αυτές βασίζονται κυρίως στην άγνοια των χρηστών. Δυστυχώς, η μεγαλύτερη μερίδα του κοινού έχει πλήρη άγνοια για το τι μπορεί να κάνει κάποιος με πρόσβαση στο κινητό του. Συνεχώς ακούμε φράσεις όπως το «Σιγά, και ποιος είμαι εγώ για να με χακάρουν;», πράγμα που αποτελεί μέγα λάθος. Αρχικά, αυτές οι επιθέσεις δεν είναι στοχευμένες. Η διασπορά malware δεν κάνει διακρίσεις και κάθε τραπεζικός λογαριασμός μπορεί να περιέχει λεφτά που ενδιαφέρουν τους hackers. Λίγα ή πολλά, αν δεν προσέξουμε, θα τα χάσουμε όλα.
Γι’ αυτό, η πρώτη και ισχυρότερη άμυνα είναι να ενημερωνόμαστε για τις συσκευές μας και να παραμένουμε προσεκτικοί κατά την εγκατάσταση εφαρμογών, αλλά και κατά την παραχώρηση δικαιωμάτων σε αυτές. Ό,τι μας φαίνεται περίεργο από τα δικαιώματα που ζητάει μια εφαρμογή, απλά δεν το αποδεχόμαστε. Σίγουρα δε δίνουμε δικαιώματα σε λειτουργίες όπως VPN και Accessibility Services.

Βασικό είναι να αποφεύγουμε τα APKs από μη αξιόπιστες πηγές. Κατεβάζουμε εφαρμογές μόνο από επίσημα καταστήματα που πραγματοποιούν τακτικούς ελέγχους. Δεν εγκαθιστούμε APKs που βρίσκουμε σε τυχαίες ιστοσελίδες και, ακόμα και από γνωστά καταστήματα, παραμένουμε επιφυλακτικοί με τα δικαιώματα που παραχωρούμε.
Με τη ματιά του Techmaniacs
Το ToxicPanda 2.0 είναι μια ακόμα υπενθύμιση πως η ευελιξία του κινητού μπορεί να γίνει αδυναμία, ειδικά όταν οι χρήστες δεν μπορούν να αντιληφθούν πως οι πράξεις τους μπορούν να ανοίξουν την πόρτα σε κακόβουλο λογισμικό.
Αυτή τη στιγμή, το κινητό μας, εκτός από μέσο εργασίας και ψυχαγωγίας, είναι και ένα παράθυρο προς τους τραπεζικούς μας λογαριασμούς. Όπως παίρνουμε μέτρα για να προστατεύσουμε ό,τι πολύτιμο αντικείμενο έχουμε στο σπίτι μας, έτσι πρέπει να μάθουμε να προσέχουμε και τα τηλέφωνά μας. Όπως κάνουμε τα πάντα για να μην έχουν πρόσβαση άγνωστοι στην οικία μας όποτε θέλουν, έτσι πρέπει να κάνουμε και με το κινητό μας, ιδιαίτερα όταν μέσα σε αυτό έχουμε τους τραπεζικούς μας λογαριασμούς και τις κάρτες μας.
Με λίγη προσοχή στις εφαρμογές, στα links που πατάμε και στα δικαιώματα που παραχωρούμε, ο κίνδυνος παραβίασης μπορεί να μειωθεί σημαντικά, αρκεί να διαθέτουμε τη βασική εγρήγορση.