Tienda Wifi

Tienda Wifi
CiudadWireless es la tienda Wifi recomendada por elhacker.NET

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Llega a España el malware ToxicPanda: un troyano bancario para Android


ToxicPanda es el nuevo nalware para robar información y dinero de los usuarios. Este 'malware' ha estado atacando a dispositivos Android en Europa y América Latina, infectando a más de 1.500 dispositivos en España, Italia, Hong Kong, Perú y Portugal, y robando los fondos de las cuentas bancarias de las víctimas,  según informa el equipo de inteligencia de amenazas de la empresa de ciberseguridad Cleafy.






Más de 1.500 dispositivos Android han sido infectados por ToxicPanda, un troyano bancario que permite a los actores maliciosos realizar transacciones bancarias fraudulentas. La mayoría de las infecciones se han reportado en Italia (56,8 %), seguido de Portugal (18,7 %), Hong Kong (4,6 %), España (3,9 %) y Perú (3,4 %).

  • El 'malware' ya ha infectado a más de 1.500 dispositivos Android

El funcionamiento

ToxicPanda es capaz de realizar transferencias de dinero, interceptar contraseñas de un solo uso (OTP) de SMS o aplicaciones de autenticación, y robar información confidencial del dispositivo para vaciar las cuentas.

Según informan desde TechCrunch, este troyano bancario se oculta en aplicaciones falsas de Chrome o Visa que se han distribuido a través de webs de terceros o redes sociales. No se encuentra en aplicaciones bajadas desde las tiendas oficiales como Google Play Store o Samsung.

Se cree que ToxicPanda ha sido desarrollado por actores de habla china, algo que no es frecuente teniendo en cuenta teniendo que el troyano tiene en el punto de mira regiones tales como Europa y Latinoamérica, lo que podría indicar una expansión o un cambio en su enfoque operativo.

Según investigadores de la compañía Cleafy, «el objetivo principal de ToxicPanda es iniciar transferencias de dinero desde dispositivos comprometidos a través de la toma de control de cuentas (ATO, account takeover) utilizando una técnica bien conocida llamada fraude en el dispositivo (ODF, on-device fraud). Su objetivo es eludir las contramedidas bancarias utilizadas para imponer la verificación de la identidad y la autenticación de los usuarios, combinadas con técnicas de detección de comportamiento aplicadas por los bancos para identificar transferencias de dinero sospechosas».

El troyano comparte similitudes en sus fundamentos con TgToxic, otro troyano que puede robar credenciales y fondos de carteras de criptomonedas que fue documentado a principios de 2023 por Trend Micro. ToxicPanda parece encontrarse en una fase inicial de su desarrollo, ya que los análisis muestran que es una versión reducida de su antecesor en la que se han eliminado rutinas de ofuscación, ATS (Automatic Transfer System), y Easyclick.




Se han encontrado en ToxicPanda 33 nuevos comandos propios para recopilar una gran variedad de datos de las víctimas, así como 61 comandos comunes a TgToxic y ToxicPanda, lo que indicaría que detrás de este último se encuentra el mismo actor detrás de TgToxic o sus afiliados cercanos.

Los investigadores afirman: «Aunque comparte algunas similitudes en los comandos con la familia TgToxic, el código diverge considerablemente de su fuente original. Muchas capacidades características de TgToxic están notoriamente ausentes, y algunos comandos aparecen pero no están implementados realmente.»

El troyano suplanta aplicaciones populares tales como Google Chrome, Visa y 99 Speedmart, y se distribuye a través de páginas falsificadas que imitan los listados de las tiendas de aplicaciones. Actualmente se desconoce cómo se propagan los enlaces a estas páginas y si implican técnicas de malvertising o smishing.

Después de instalarse desde estas páginas, ToxicPanda abusa de los servicios de accesibilidad de Android para conseguir permisos elevados, manipular la entrada del usuario y capturar datos de otras aplicaciones. También puede interceptar contraseñas de un solo uso (OTP), enviadas mediante SMS o aplicaciones de autenticación, permitiendo a los atacantes eludir las protecciones de segundo factor de autenticación (2FA) y así completar transacciones fraudulentas. La funcionalidad principal de ToxicPanda es permitir a los atacantes controlar el dispositivo comprometido y realizar fraude en el dispositivo (ODF, on-device fraud), lo que permitiría realizar transferencias de dinero no autorizadas sin el conocimiento de la víctima.

Cleafy afirma haber conseguido acceder al panel de administración del troyano, una interfaz gráfica que permite a los operadores ver la lista de dispositivos infectados e información sobre ellos y solicitar acceso remoto en tiempo real para realizar ODF.



No obstante, los investigadores concluyen que ToxicPanda está sufriendo un largo proceso de refactorización, dadas las similitudes con TgToxic y la existencia de código muerto y cierta información en los logs y en ficheros de depuración.

Una cuestión importante que se desprende del análisis de ToxicPanda no es sólo cómo defenderse de este tipo de amenazas, sino por qué las soluciones antivirus actuales han tenido problemas para detectar una amenaza que, en términos técnicos, es relativamente sencilla. Aunque no hay una respuesta única a esta pregunta, se hace necesario contar sistemas de detección proactivos y en tiempo real que pudieran ayudar a prevenir o mitigar los ataques antes de que pueda materializarse una amenaza a gran escala.


Fuentes:

https://unaaldia.hispasec.com/2024/11/nuevo-troyano-bancario-toxicpanda-ataca-a-europa-y-latinoamerica.html

https://www.cleafy.com/cleafy-labs/toxicpanda-a-new-banking-trojan-from-asia-hit-europe-and-latam


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.