Forscher haben ToxicPanda 2.0 entdeckt , ein Android Banking-Trojaner und Fernzugriffstool zur Kontoübernahme und für „Betrug auf dem Gerät“.
ToxicPanda 2.0 verfügt nicht nur über eine wesentlich größere Liste anvisierter Banken und E-Wallets, sondern hat auch seine Fähigkeiten durch die Kombination von Banking-Overlays, Fernzugriff und PIN-Erfassung erweitert. Android Missbrauch der Zugriffsrechte und versuchte Automatisierung des Wireless Debugging. Zusammen können diese Funktionen Betreibern helfen, ein kompromittiertes Telefon in eine Plattform für Kontoübernahmen, Finanzbetrug und längerfristige Gerätekontrolle zu verwandeln.
Das Hauptziel ist Betrug direkt auf dem Gerät. Das bedeutet, dass der Angreifer sich nicht von einem vom Angreifer kontrollierten Rechner aus einloggen muss, sondern Aktionen vom infizierten Telefon des Opfers aus durchführen kann. Dadurch übernimmt er die Kontrolle über das Gerät, die IP-Adresse, die App-Sitzung und das Nutzerverhalten, die Banken möglicherweise zur Beurteilung einer betrügerischen Transaktion heranziehen.
ToxicPanda 2.0 basiert auf dem Missbrauch von Android Der Barrierefreiheitsdienst von Apple ist eine legitime Funktion, die Nutzern die Interaktion mit ihren Geräten erleichtern soll. Wenn ein Opfer einer Schad-App diese Berechtigung erteilt, kann die Malware Benutzeroberflächenelemente untersuchen, App-Aktivitäten beobachten, Interaktionen automatisieren und irreführende Inhalte über legitime Apps legen (sogenannte Overlays) .
ToxicPanda hat in der Vergangenheit auf Social Engineering gesetzt, um Benutzer dazu zu bringen, schädliche Software per Sideloading zu installieren. Android Die Anwendung selbst wird nicht über Google Play installiert. Die neueste Kampagne nutzt die Anwendung. Amazon AWS-gehostete Buckets zur Bereitstellung von ToxicPanda 2.0-Beispielen.
Nach der Installation präsentiert der Dropper einen gefälschten Installationsablauf und fordert dazu auf, die Installation durchzuführen. VPN Berechtigungen, blockiert bestimmte Netzwerkkommunikationen von Google Play und Google Play-Diensten, entschlüsselt eine eingebettete Nutzlast und fordert dann die Berechtigung für den Barrierefreiheitsdienst für die installierte Nutzlast an.
Zu den Folgen können gestohlene Benutzernamen und Passwörter für Online-Banking-Dienste, abgefangene PINs, betrügerische Transaktionen, der Verlust des Zugriffs auf das Gerät und die Offenlegung des Entsperrschlüssels des Telefons gehören. Ein Angreifer, der während einer aktiven Online-Banking-Sitzung auf dem Gerät des Opfers agieren kann, hat möglicherweise eine höhere Chance, Sicherheitsvorkehrungen zu umgehen, die unbekannte Geräte oder ungewöhnliche Anmeldeorte erkennen sollen.
Wie man sicher bleibt
So ausgefeilt ToxicPanda 2.0 auch sein mag, es setzt weiterhin stark auf Social Engineering, um Opfer dazu zu bringen, die Schadsoftware zu installieren und ihr die benötigten Berechtigungen zu erteilen. Daher unsere wichtigsten Empfehlungen:
- Vermeiden Sie das Installieren von Apps aus unbekannten Quellen, insbesondere über Links in unerwünschten Nachrichten, Werbung oder angeblichen Support-Mitteilungen.
- Anfragen für Barrierefreiheitszugriffe, Geräteadministratorrechte, Entwicklereinstellungen und VPN Bei Berechtigungen ist besondere Vorsicht geboten, insbesondere wenn nicht klar ist, warum die App diese Berechtigungen benötigt oder wenn Sie ihr nicht vollständig vertrauen.
- Verwenden Sie für Ihr Gerät eine aktuelle Echtzeit-Antimalware-Lösung, die die schädliche Payload erkennen und blockieren kann. Malwarebytes für Android erkennt Apps der ToxicPanda 2.0-Kampagne als Android /Trojan.Dropper.agent und Android /Trojan.FakeApp.ACR2401245FC11.
Wenn Ihr Gerät infiziert ist
Auch wenn zur Wiedererlangung der Kontrolle über ein infiziertes Gerät möglicherweise ein Zurücksetzen auf Werkseinstellungen erforderlich ist, gibt es einige Dinge, die Sie zuerst versuchen können:
- Schalten Sie Ihr Telefon zunächst in den Flugmodus und deaktivieren Sie WLAN und Bluetooth. Dadurch können Sie die Kommunikation zwischen Befehlsempfänger und Angreifer sowie den fortgesetzten Diebstahl von Zugangsdaten während Ihrer Untersuchung unterbrechen.
- Verwenden Sie ein anderes Gerät, um Transaktionen einzufrieren oder genau zu überwachen, aktive Sitzungen zu widerrufen und Ihre Bankzugangsdaten zurückzusetzen.
- Interagieren Sie nicht mit gefälschten „Systemaktualisierungs“-Bildschirmen oder unerwarteten Aufforderungen zur Barrierefreiheit. VPN Geräteadministrator, Entwickleroptionen oder Wireless-Debugging.
- Start Android Sicherer Modus. Google empfiehlt den sicheren Modus , um Probleme zu identifizieren, die durch heruntergeladene Apps verursacht werden. Entfernen Sie kürzlich installierte oder verdächtige Apps nacheinander, starten Sie den Computer normal neu und prüfen Sie, ob das Problem weiterhin besteht.
- Deaktivieren Sie zunächst die Bedienungshilfen. Gehen Sie zu „Einstellungen“ > „Bedienungshilfen“ > „Installierte Apps/Heruntergeladene Apps“ und deaktivieren Sie alle Ihnen unbekannten Dienste. Konzentrieren Sie sich dabei auf kürzlich installierte Apps oder solche, die sich als Update, Systemkomponente, Sicherheitstool, Dokumentenbetrachter oder Banking-App ausgeben.
- Überprüfen Sie als Nächstes die Geräteadministratorrechte. Gehen Sie zu „Sicherheit & Datenschutz“ > „Weitere Sicherheitseinstellungen“ > „Geräteadministrator-Apps“ und deaktivieren Sie alle unbekannten Administratoren, bevor Sie versuchen, die App zu deinstallieren. Eine App mit Geräteadministratorrechten kann die Deinstallationsfunktion blockieren.
- Überprüfen Sie anschließend Ihre VPNs. Gehen Sie zu Einstellungen > Netzwerk & Internet > VPN oder suchen Sie in den Einstellungen nach „VPN“. VPN und löschen Sie alle VPN Profil, das Sie nicht absichtlich installiert haben. Der ToxicPanda-Dropper verwendet VPN Die Genehmigung erfolgte im Rahmen des gemeldeten Blockierungsprozesses von Google Play und Google Play-Diensten.
- Deaktivieren Sie gefährliche Entwicklerfunktionen. Suchen Sie in den Einstellungen nach „Entwickleroptionen“ , deaktivieren Sie diese vollständig und stellen Sie sicher, dass „Drahtloses Debugging“ und „USB-Debugging“ deaktiviert sind.
- Entfernen Sie alle verdächtigen Apps. Gehen Sie zu Einstellungen > Apps > Alle Apps anzeigen , aktivieren Sie gegebenenfalls „System-Apps anzeigen“ und suchen Sie nach kürzlich installierten oder unbekannten Apps. Beenden Sie die verdächtige App, löschen Sie deren Speicher und wählen Sie „Deinstallieren“ . Apps mit einem generischen Namen, einem leeren Symbol, einem ungewöhnlichen Installationsdatum oder die außerhalb von Google Play installiert wurden, sollten als verdächtig eingestuft werden.
- Nach der Entfernung normal neu starten, dann Bedienungshilfen und Geräteadministrator erneut überprüfen. VPN Überprüfen Sie außerdem die Liste der installierten Apps auf ein zweites verdächtiges Paket, da die gemeldete Kampagne einen Dropper verwendet, um ihre Payload zu entschlüsseln und zu installieren.
Bitte beachten Sie: Die in den Einstellungen angegebenen Pfade können je nach Gerätehersteller variieren. Android Version.
Falls Sie Probleme beim manuellen Entfernen von ToxicPanda haben und es nicht installieren oder aktualisieren können Malwarebytes Bitte wenden Sie sich an unser Support-Team . Dieses wird Sie durch den gesamten Prozess begleiten.
Betrüger wissen mehr über dich, als du denkst.
Malwarebytes Mobile Security Sie vor Phishing, betrügerischen SMS, bösartigen Websites und vielem mehr. Mit integriertem, KI-gestütztem Scam Guard in Echtzeit.




