Софт и приложения

TgToxic использует Easyclick для кражи данных у Android-пользователей в Юго-Восточной Азии

Панда-робот из анимационного фильма Crossy Road с зеленой окраской

Trend Micro описала кампанию TgToxic, которая с июля 2022 года нацелена на пользователей Android в Тайване, Таиланде и Индонезии. Вредоносная программа крадет учетные данные и активы из криптокошельков, а также деньги из банковских и финансовых приложений.

По данным исследователей, группа использует поддельные приложения и фишинговые страницы, а для автоматизации действий на зараженном устройстве опирается на легитимный тестовый фреймворк Easyclick. На его основе TgToxic запускает JavaScript-скрипты, которые имитируют нажатия и жесты в интерфейсе Android.

Приложение TgToxic с входом и профилем пользователей
Источник изображения: bleepingcomputer

Как распространялась кампания

Trend Micro связывает первые волны кампании с июлем 2022 года. Тогда в Facebook* появились мошеннические посты с фишинговыми ссылками для тайваньских пользователей, а затем схема расширилась на другие страны региона.

В конце лета и осенью 2022 года исследователи заметили дополнительные сценарии обмана, включая sextortion-схемы и криптовалютные приманки для пользователей в Тайване и Индонезии. Позже, с конца 2022-го до начала января 2023 года, те же сетевые ресурсы и похожие методы начали использовать против пользователей в Таиланде.

Во всех случаях злоумышленники предлагали скачать поддельные приложения с сайтов, связанных с кампанией, или переходили к установке через сообщения в мессенджерах. После установки приложение просило выдать разрешения, а затем скрытно начинало работать в фоне.

Телефон с приложением Stripchat и кнопками общения
Источник изображения: bleepingcomputer

Что умеет TgToxic

Исследователи описывают TgToxic как банковский троян, который развивают на базе Easyclick. Скрипты на JavaScript позволяют ему автоматически собирать данные, отслеживать ввод пользователя и выполнять действия с интерфейсом зараженного устройства.

После получения доступа к учетным данным вредоносная программа способна совершать небольшие транзакции через официальные приложения без участия владельца. Кроме того, она собирает SMS, список установленных приложений и сведения, которые помогают выбирать новых жертв для последующих атак.

Trend Micro отдельно отмечает, что TgToxic продолжает развиваться: он копирует новые приложения, адаптируется к разным интерфейсам и добавляет функции для сбора дополнительных данных. Для связи с управляющими серверами малварь использует WebSocket, а набор команд включает, среди прочего, запуск камеры, чтение контактов, SMS и установку приложений.

Исходный код JavaScript с функциями проверка и установка имени узла в blockchain на базе ScriptRuntime
Источник изображения: bleepingcomputer

Отдельный блок функций TgToxic связан с автоматическим переводом денег через сервисы доступности Android. Для этого он может скрывать активность черным экраном, открывать кошелек, считывать сведения о балансе и имитировать нажатия до подтверждения перевода.

В Trend Micro также указывают, что вредонос подключается к разным C&C-серверам в зависимости от локали зараженного устройства. За все время наблюдения исследователи не нашли следов кампании за пределами Тайваня, Таиланда и Индонезии.

* Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.

Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий