
Троян ToxicPanda блокирует Google Play через VPN‑сервис
Исследователи обнаружили новую ветку Android‑трояна ToxicPanda. Он умеет выполнять более ста команд, отключать Google Play и целиться в сотни финансовых приложений, включая банковские и криптовалютные сервисы.
Главный трюк — запрос VPN‑разрешения у пользователя. После создания локального VPN‑канала вредоносный код перенаправляет трафик, полностью блокируя связь с Google Play и сервисами Play Protect, что лишает пользователя обновлений и проверок.
Дальше троян активирует сервис доступности, включаёт режим разработчика и беспроводную отладку, вытаскивает код подключения ADB и получает шелл‑доступ к устройству. Через ADB он исполняет команды с повышенными привилегиями, обходя обычные запросы разрешений.
Троян также подменяет экран блокировки, перехватывает PIN‑коды и пароли в более чем сотне приложений, а иногда показывает поддельные окна обновления. Специальный модуль autoBoot определяет бренд телефона и меняет настройки автозапуска, обходя ограничения Xiaomi, OPPO, Vivo, Samsung и Huawei.



Комментарии 0