27 février 2025Ravie LakshmananCybercriminalité / Android

Les chercheurs en cybersécurité ont découvert une version mise à jour d’un malware Android appelé Tgtoxique (AKA ToxicPanda), indiquant que les acteurs de la menace derrière lui apportent continuellement des modifications en réponse aux rapports publics.

“Les modifications observées dans les charges utiles tgtoxiques reflètent la surveillance continue de l’intelligence open source des acteurs et démontrent leur engagement à améliorer les capacités du malware pour améliorer les mesures de sécurité et garder les chercheurs à distance”, Intel 471 dit Dans un rapport publié cette semaine.

TGTOXIC a été documenté pour la première fois par Trend Micro au début de 2023, le décrivant comme un cheval de Troie bancaire capable de voler des titres de compétences et de fonds dans des portefeuilles cryptographiques ainsi que des applications de banque et de financement. Il est détecté dans la nature depuis au moins juillet 2022, se concentrant principalement sur les utilisateurs mobiles à Taïwan, en Thaïlande et en Indonésie.

Cybersécurité

Puis, en novembre 2024, la société italienne de prévention de la fraude en ligne Cleafy a détaillé une variante mise à jour avec de vastes fonctionnalités de collecte de données, tout en élargissant sa portée opérationnelle pour inclure l’Italie, le Portugal, Hong Kong, l’Espagne et le Pérou. Le malware est évalué comme le travail d’un acteur de menace chinois.

La dernière analyse d’Intel 471 a révélé que le malware est distribué via des fichiers APK compte-gouttes via des messages SMS ou des sites Web de phishing. Cependant, le mécanisme de livraison exact reste inconnu.

Certaines des améliorations notables incluent l’amélioration des capacités de détection des émulateurs et les mises à jour du mécanisme de génération d’URL de commande et de contrôle (C2), soulignant les efforts en cours pour contourner les efforts d’analyse.

“Le malware effectue une évaluation approfondie des capacités matérielles et système de l’appareil pour détecter l’émulation”, a déclaré Intel 471. “Le malware examine un ensemble de propriétés de dispositif, notamment les valeurs de marque, de modèle, de fabricant et d’empreintes digitales pour identifier les écarts qui sont typiques des systèmes imités.”

Un autre changement significatif est le passage des domaines C2 à code dur intégrés dans la configuration du malware à l’utilisation de forums tels que le forum des développeurs de la communauté Atlassian pour créer des profils de faux qui incluent une chaîne cryptée pointant vers le serveur C2 réel.

L’APK TGTOXIQUE est conçu pour sélectionner au hasard l’une des URL du forum communautaire fournie dans la configuration, qui sert de résolveur de chute mort pour le domaine C2.

La technique offre plusieurs avantages, étant avant tout qu’il permet aux acteurs de menace de modifier plus facilement les serveurs C2 en mettant simplement à jour le profil utilisateur de la communauté pour pointer le nouveau domaine C2 sans avoir à émettre de mises à jour du malware lui-même.

“Cette méthode étend considérablement la durée de vie opérationnelle des échantillons de logiciels malveillants, en les gardant fonctionnels tant que les profils utilisateur de ces forums restent actifs”, a déclaré Intel 471.

Cybersécurité

Les itérations ultérieures de TGToxic découvertes en décembre 2024 vont plus loin, en s’appuyant sur un algorithme de génération de domaine (DGA) pour créer de nouveaux noms de domaine à utiliser comme serveurs C2. Cela rend le malware plus résilient aux efforts de perturbation car la DGA peut être utilisée pour créer plusieurs noms de domaine, permettant aux attaquants de passer à un nouveau domaine même si certains sont abattus.

“TGTOXIC se distingue comme un cheval de Troie bancaire Android hautement sophistiqué en raison de ses techniques avancées d’anti-analyse, notamment l’obscurcissement, le chiffrement de la charge salariale et les mécanismes anti-émulation qui échappent à la détection par des outils de sécurité”, a déclaré le PDG de Miracco dans un communiqué.

“Son utilisation de stratégies dynamiques de commandement et de contrôle (C2), telles que les algorithmes de génération de domaine (DGA), et ses capacités d’automatisation lui permettent de détourner les interfaces utilisateur, de voler des références et d’effectuer des transactions non autorisées avec la furtivité et la résilience contre les contre-mesures.”

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57