ToxicPanda превращает VPN-разрешение на вашем телефоне в оружие против вас
Банковский троян для Android теперь просит одно безобидное на вид разрешение — доступ к VPN — и с его помощью отрезает телефон от собственной защиты Google. А потом начинает собирать ваши PIN-коды.
Почти каждый хоть раз нажимал «разрешить» на запрос VPN. Выглядит это безобидно. ToxicPanda — семейство вредоносов для Android, которое отслеживает компания Zimperium, — построило свою новую версию именно на этом жесте.
Получив разрешение на VPN, вредонос создаёт локальный сетевой интерфейс — представьте его как шлагбаум, через который обязан пройти весь трафик телефона. Дальше он блокирует связь с Google Play и Google Play Services. Проверка приложений, обновления, Play Protect — всё замолкает. И только после того как ворота закрыты, ToxicPanda распаковывает основную нагрузку, устанавливает её и запрашивает доступ к Accessibility Service — функции, придуманной для людей, которым трудно видеть или нажимать на экран. По данным Zimperium, новая версия несёт поддельные экраны входа для 349 банковских, финансовых, криптовалютных и кошелёк-приложений в 16 странах, поддерживает 167 удалённых команд и включает отдельный модуль для сбора PIN-кодов, нацеленный на 140 финансовых и криптоприложений — список целей можно обновлять на лету.
Хитрость тут не в самой краже. Хитрость — в порядке действий. Антивирус и Play Protect работают, только если могут связаться с внешним миром. ToxicPanda сначала обрезает провод, а уже потом обчищает дом.
По словам Zimperium, накладки невидимы для жертвы. Вы открываете банковское приложение, видите своё банковское приложение, вводите PIN — а прозрачный слой поверх экрана записывает каждое касание. ToxicPanda также подделывает экран блокировки Android, чтобы перехватывать PIN-коды, графические ключи и пароли, а в некоторых образцах показывал фальшивый экран «системного обновления», чтобы прикрыть то, что происходит под ним.
Ничего не выглядит подозрительно. В этом и весь замысел.
Есть второй трюк, который важнее, чем кажется на первый взгляд. Используя права Accessibility, вредонос сам включает Developer Options, активирует Wireless Debugging, считывает шестизначный код сопряжения и порт и подключается к собственной службе отладки телефона — инструменту, придуманному для разработчиков, чтобы выполнять команды на устройстве по Wi-Fi вместо USB-кабеля. Дальше он выдаёт себе разрешения, ни разу не показав вам окно с запросом согласия. Zimperium отмечает: это растущая тенденция — тот же механизм недавно описала Group-IB в вредоносе RedHook.
У вредоноса есть даже команда autoBoot, которая определяет производителя вашего телефона и открывает соответствующие настройки автозапуска — чтобы функции энергосбережения на устройствах Xiaomi, OPPO, Vivo, Samsung и Huawei не убили процесс в фоне. Кто-то сел и изучил меню питания пяти разных производителей.
Любой, кто пользуется банком через Android-телефон — а для людей двадцати-тридцати лет это обычно единственный способ вообще иметь дело с банком. Ни отделения, ни компьютера — только приложение и шестизначный PIN между зарплатой и чужими руками. Касается это и тех, кто держит первые несколько тысяч в крипте на телефонном кошельке: среди 349 целевых приложений — криптовалютные и e-wallet, а модуль сбора PIN охватывает 140 из них. И касается каждого, кого хоть раз уговорило какое-то приложение включить Accessibility или Developer Options ради «полезной» функции — именно эти два переключателя и есть вся цепочка атаки.
Стоит следить за двумя вещами. Первое — расползается ли злоупотребление Wireless ADB дальше: Zimperium уже указывает на RedHook с тем же механизмом, вопрос — сколько ещё семейств вредоносов возьмут его на вооружение. Второе — изменит ли Google порядок выдачи разрешения на VPN или включения Wireless Debugging: сейчас приложение с доступом к Accessibility может само включить Developer Options без вашего участия. Zimperium опубликовала индикаторы компрометации на GitHub; если Play Protect начнёт отслеживать именно это поведение, а не отдельные файлы — будет знак, что защита догнала атаку.
Этот вредонос не ломает защиту Android. Он использует три функции, которые Android создал намеренно: маршрутизацию через VPN, Accessibility и беспроводную отладку. Каждую из них добавили, чтобы кому-то помочь. В этом и неловкость ситуации — тут нет бага, который можно починить, есть только решения, которые стоит пересмотреть.
Источники: Bleeping Computer, 23 августа 2026 — со ссылкой на исследование Zimperium; индикаторы компрометации Zimperium, опубликованные на GitHub; отчёт Group-IB о RedHook, на который ссылается Zimperium.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления