Malware ToxicPanda exploite les permissions VPN pour bloquer Google Play

Une nouvelle variante du malware Android ToxicPanda s’est discrètement introduite dans la nature, exploitant les permissions VPN pour empêcher les utilisateurs d’accéder à Google Play et étendant sa portée à 349 applications, tout en activant 167 commandes distantes pour les attaquants.
Une amélioration furtive des malwares mobiles
Découvert pour la première fois il y a plusieurs années, ToxicPanda a évolué bien au-delà de ses origines d’espionnage. La dernière version utilise la permission VPN – normalement réservée aux outils légitimes de confidentialité – pour intercepter et restreindre le trafic réseau. Contrairement à un service VPN réel qui chiffre le trafic, elle bloque désormais les requêtes vers Google Play, empêchant les utilisateurs d’installer des mises à jour de sécurité ou des applications légitimes. Les chercheurs soulignent qu’une fois installée, le malware cible également une large liste d’applications dans des catégories variées comme la banque, les réseaux sociaux et la messagerie.
Méthodes de propagation et actions menées
Le malware se propage via des versions trojanisées d’applications populaires, souvent hébergées sur des stores tiers ou déguisées en outils utilitaires. Une fois lancé, il demande les permissions VPN sous prétexte d’« améliorer la sécurité ». Grâce à cet accès, ToxicPanda peut bloquer silencieusement l’accès à Google Play en manipulant les filtres réseau. Il répond également à 167 commandes distantes, permettant aux attaquants de voler des données, intercepter des messages ou même superposer de faux écrans de connexion sur les applications ciblées.
Enjeux et implications
Cette évolution illustre une tendance inquiétante : les auteurs de malwares abusent de plus en plus des permissions Android légitimes pour déployer des menaces plus invasives et difficiles à détecter. En bloquant Google Play, ToxicPanda prive non seulement les utilisateurs de mises à jour essentielles, mais neutralise aussi l’une des principales défenses contre ce type d’attaques. Cela met en lumière l’importance d’un contrôle plus strict des stores d’applications, de la vigilance des utilisateurs face aux demandes de permissions et des mises à jour opportunes du système d’exploitation, surtout dans les régions où les stores tiers sont répandus.
Source : BleepingComputer. Synthèse éditoriale assistée par IA — TechnoExpress.

