TgToxic использует Easyclick для кражи данных у Android-пользователей в Юго-Восточной Азии

Trend Micro описала кампанию TgToxic, которая с июля 2022 года нацелена на пользователей Android в Тайване, Таиланде и Индонезии. Вредоносная программа крадет учетные данные и активы из криптокошельков, а также деньги из банковских и финансовых приложений.
По данным исследователей, группа использует поддельные приложения и фишинговые страницы, а для автоматизации действий на зараженном устройстве опирается на легитимный тестовый фреймворк Easyclick. На его основе TgToxic запускает JavaScript-скрипты, которые имитируют нажатия и жесты в интерфейсе Android.

Как распространялась кампания
Trend Micro связывает первые волны кампании с июлем 2022 года. Тогда в Facebook* появились мошеннические посты с фишинговыми ссылками для тайваньских пользователей, а затем схема расширилась на другие страны региона.
В конце лета и осенью 2022 года исследователи заметили дополнительные сценарии обмана, включая sextortion-схемы и криптовалютные приманки для пользователей в Тайване и Индонезии. Позже, с конца 2022-го до начала января 2023 года, те же сетевые ресурсы и похожие методы начали использовать против пользователей в Таиланде.
Во всех случаях злоумышленники предлагали скачать поддельные приложения с сайтов, связанных с кампанией, или переходили к установке через сообщения в мессенджерах. После установки приложение просило выдать разрешения, а затем скрытно начинало работать в фоне.

Что умеет TgToxic
Исследователи описывают TgToxic как банковский троян, который развивают на базе Easyclick. Скрипты на JavaScript позволяют ему автоматически собирать данные, отслеживать ввод пользователя и выполнять действия с интерфейсом зараженного устройства.
После получения доступа к учетным данным вредоносная программа способна совершать небольшие транзакции через официальные приложения без участия владельца. Кроме того, она собирает SMS, список установленных приложений и сведения, которые помогают выбирать новых жертв для последующих атак.
Trend Micro отдельно отмечает, что TgToxic продолжает развиваться: он копирует новые приложения, адаптируется к разным интерфейсам и добавляет функции для сбора дополнительных данных. Для связи с управляющими серверами малварь использует WebSocket, а набор команд включает, среди прочего, запуск камеры, чтение контактов, SMS и установку приложений.

Отдельный блок функций TgToxic связан с автоматическим переводом денег через сервисы доступности Android. Для этого он может скрывать активность черным экраном, открывать кошелек, считывать сведения о балансе и имитировать нажатия до подтверждения перевода.
В Trend Micro также указывают, что вредонос подключается к разным C&C-серверам в зависимости от локали зараженного устройства. За все время наблюдения исследователи не нашли следов кампании за пределами Тайваня, Таиланда и Индонезии.
* Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.



