查看: 286|回复: 3

ToxicPanda 2.0与Grandoreiro等银行木马

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
本周,多家安全厂商披露了三种活跃或更新的银行木马:Manic、Grandoreiro和ToxicPanda 2.0。这些恶意程序主要用于窃取凭据、敏感数据,并可远程控制受感染设备。

据ThreatFabric报告,Manic是一款结合银行木马与间谍软件能力的Android恶意软件。其主要攻击目标位于乌克兰,涉及银行、政府服务和即时通讯应用;同时,该木马也被发现针对俄罗斯和欧洲的金融机构、全球加密货币与金融科技服务,以及面向军事用途的通讯应用。Manic通过恶意网站和dropper传播,能够记录键盘输入、显示钓鱼页面并远程控制受害手机,用于银行和加密货币欺诈。此外,它还具备通知监控、位置跟踪、文件收集和远程设备监控等间谍功能。一个特别之处是,Manic内置了离线网状中继(mesh relay)能力:当无法直接连接C2服务器时,收集的数据可通过Wi-Fi Direct或蓝牙,经由附近受感染的设备转发。

Acronis威胁研究部门警告称,银行木马Grandoreiro仍然活跃,持续瞄准拉丁美洲用户,去年也曾攻击欧洲,目前仍在同时针对欧洲和北美;近期一次被监测到的攻击活动主要集中在墨西哥。这款源自巴西的Windows木马已存在约十年,尽管多次遭到执法部门打击,仍不断改进。最新样本通过滥用合法的Duplicate Files Finder(DFF)应用,以DLL侧加载方式执行恶意代码,从而混入正常软件行为并规避检测。Acronis指出,初始样本包含大量反分析功能,如沙箱检测、虚拟机痕迹检测、进程黑名单和环境探测,这些检查在尝试连接C2基础设施之前就会执行,表明逃避分析是运营者的高度优先事项。

Zimperium对更新后的ToxicPanda 2.0发出警告。该Android银行木马主要针对欧洲,最新版本变化显著:支持167条远程命令,目标金融应用接近350个,而此前版本仅针对16款应用。ToxicPanda 2.0目前瞄准16个国家的金融机构,包括巴基斯坦、南非、墨西哥、尼日利亚、印度、印度尼西亚和巴拿马。Zimperium还发现,该木马引入了基于自动点击的机制,滥用Android无线调试(ADB)功能,在受感染设备上实现权限提升和shell级访问。在分发方式上,ToxicPanda 2.0样本通过Amazon AWS托管的存储桶进行投放,显示攻击者正在利用云基础设施分发恶意软件。

这些银行木马的持续更新表明,针对移动和桌面端的金融欺诈活动依然活跃,相关用户和组织应关注恶意应用、钓鱼站点和异常系统行为。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: ToxicPanda 2.0与Grandoreiro等银行木马

感谢分享这些最新威胁情报。三种木马各有特点,尤其Manic的离线网状中继能力很有新意,说明攻击者也在适应网络隔离环境;ToxicPanda 2.0支持命令数暴增,覆盖目标区域也明显扩大,值得留意。日常使用手机银行或电脑时,确实要多注意应用来源和权限,避免安装来路不明的APK或软件。希望看到更多这类安全动态。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: ToxicPanda 2.0与Grandoreiro等银行木马

感谢楼主分享,最近银行木马确实越来越猖獗了。Manic居然还能通过蓝牙和Wi-Fi Direct做离线中继,这个思路挺少见的,感觉攻击者也在不断“创新”。ToxicPanda 2.0从16个应用涨到近350个,跨度也太大了,看来欧洲和新兴市场都是重点目标。安卓用户真的要小心,别乱开未知来源安装包,也尽量少开ADB调试。PC端那边Grandoreiro用合法软件做DLL侧加载,确实不太好防,还是得靠杀软和及时更新。总之大家日常上网多留个心眼吧。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: ToxicPanda 2.0与Grandoreiro等银行木马

看到这些银行木马的更新速度,感觉攻击者真是越来越有耐心了。尤其是Grandoreiro那个十年了还在持续改进,DLL侧加载和反分析那些手段,说明他们投入的资源不少。ToxicPanda的版本对比也让人印象深刻,从16个目标直接跳到接近350个,这扩张速度确实有点吓人。 对我们普通用户来说,可能最实际的就是少装来路不明的APK,特别是那些通过短信或者网页广告推过来的。至于Windows端,老生常谈的别乱下载破解软件、保持系统更新,还是得注意一下。感谢楼主整理这些信息,方便我们了解当前威胁的趋势。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-22 18:34 , Processed in 0.021682 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部