这个Android银行木马利用虚假VPN弹窗让Google的防御失效。

安卓银行木马 ToxicPanda 2.0 利用虚假 VPN 权限弹窗,切断手机与 Google Play 及 Play Protect 的通信,让 Google 内置防御失效后安装隐藏载荷,已针对 16 个国家的 349 款银行与加密货币应用发起攻击。

一句话看懂:安卓银行木马 ToxicPanda 2.0 利用虚假 VPN 权限弹窗,切断手机与 Google Play 及 Play Protect 的通信,让 Google 内置防御失效后安装隐藏载荷,已针对 16 个国家的 349 款银行与加密货币应用发起攻击。

事件核心:发生了什么

移动安全公司 Zimperium 发布报告指出,ToxicPanda 2.0 正在安卓设备上实施一种新攻击路径。它伪装成合法应用,向用户请求 VPN 权限——这类权限请求在安卓生态中极为常见,用户通常会直接点击“允许”。但获得权限后,ToxicPanda 会在手机与互联网之间建立一个本地网络接口,随即阻断设备与 Google Play 及 Google Play Services 的通信。

这导致 Play Protect 无法对设备进行安全验证或更新,Google 的防线在攻击开始前就被“蒙上眼睛”。随后,木马解密自身文件中隐藏的载荷并完成安装,再申请无障碍服务(Accessibility Service)权限进行更深层控制。Zimperium 数据显示,ToxicPanda 2.0 支持 167 条远程指令,覆盖范围从此前版本的 16 款应用到如今的 349 款银行、电子钱包和加密货币应用,横跨 16 个国家。它还通过伪造锁屏界面窃取 PIN 码或密码,并滥用安卓无线调试(ADB)功能获取 shell 级权限,实现无需用户确认的权限授予。

为什么重要

传统银行木马多依赖侧载安装或系统漏洞,而 ToxicPanda 2.0 的攻击路径利用了合法系统机制——VPN 权限。这种“借力打力”的方式在技术上极为隐蔽:大量正常应用(包括主流 VPN 服务)都依赖相同的底层权限来路由流量,安全软件难以仅凭权限名称进行拦截。切断 Play Protect 通信意味着病毒库更新和恶意应用检测在设备端完全失效,攻击者有充足时间完成载荷落地和数据窃取。

从攻击规模来看,ToxicPanda 从 2024 年首次出现时的欧洲银行目标,扩展到覆盖 16 个国家的数百款金融应用,反映出移动银行木马的工业化生产趋势。通过远程命令和可扩展的伪造登录模块,攻击者可以在不更新木马本体的情况下快速适配新目标,这对银行和加密货币平台的反欺诈体系构成了直接压力。

对用户/开发者/创作者的影响

对普通用户而言,最直接的防御是不从 Google Play 官方商店以外的渠道安装 APK 文件,尤其是来自广告、链接或第三方网站的应用。对于任何突然出现的 VPN 权限请求,即使弹窗看起来来自正规应用,也需要保持警惕——ToxicPanda 正是利用了用户对权限请求的“惯性允许”。若手机已经出现可疑弹窗或耗电异常,应及时检查已安装应用的权限列表。

对金融类 App 开发者而言,木马采用的键盘记录和覆盖层攻击可以绕过短信验证码之外的大多数传统验证措施,这意味着银行和钱包类应用需要加强设备端风险检测能力,而不应仅依赖 Google Play 的标准防护。对安卓生态的底层安全机制而言,Zimperium 的报告也提醒平台方:VPN 权限的滥用场景需要重新评估,可能需要引入更严格的权限授予条件或行为监控。

值得关注的后续

目前公开信息显示,ToxicPanda 2.0 尚未出现在 Google Play 官方商店,传播渠道仍以侧载为主。后续值得观察的几点:第一,Google 是否会在 Play Protect 中加入针对本地 VPN 接口阻断行为的检测规则;第二,Zimperium 披露的攻击手法是否会被其他银行木马家族复制,形成“VPN 权限滥用”的通用攻击模式;第三,Telegram 等即时通讯软件中流传的恶意 APK 链接是否会出现新一轮扩散,以及各银行是否会针对 16 个目标国家推送安全提示。

来源:TechRadar

celebrityanime
celebrityanime
文章: 20035

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注