Los investigadores han descubierto ToxicPanda 2.0, un Android Troyano bancario y herramienta de acceso remoto diseñada para el robo de cuentas y el "fraude en dispositivos".
ToxicPanda 2.0 no solo tiene una lista de objetivos mucho más amplia de bancos y monederos electrónicos, sino que también ha ampliado sus capacidades al combinar superposiciones bancarias, acceso remoto, captura de PIN, Android Abuso de accesibilidad e intentos de automatización de la depuración inalámbrica. En conjunto, estas funciones pueden ayudar a los operadores a convertir un teléfono comprometido en una plataforma para el robo de cuentas, el fraude financiero y el control a largo plazo del dispositivo.
El objetivo principal es el fraude en el dispositivo. Esto significa que, en lugar de iniciar sesión desde un equipo controlado por el atacante, el operador puede realizar acciones desde el teléfono infectado de la víctima, tomando el control del dispositivo, la dirección IP, la sesión de la aplicación y el contexto de comportamiento que los bancos pueden utilizar para determinar si una transacción es fraudulenta.
ToxicPanda 2.0 está construido en torno al abuso de Android El Servicio de Accesibilidad de es una función legítima destinada a ayudar a las personas a interactuar con sus dispositivos. Cuando una víctima otorga este permiso a una aplicación maliciosa, el malware puede inspeccionar elementos de la interfaz, observar la actividad de la aplicación, automatizar interacciones y colocar contenido engañoso sobre aplicaciones legítimas, conocido como superposiciones .
ToxicPanda se ha valido históricamente de la ingeniería social para persuadir a los usuarios a instalar software malicioso. Android aplicación en lugar de instalarla a través de Google Play. La última campaña utiliza Amazon Se utilizarán buckets alojados en AWS para distribuir muestras de ToxicPanda 2.0.
Después de la instalación, el dropper presenta un flujo de instalación falso y solicita VPN otorga privilegios, bloquea ciertas comunicaciones de red de Google Play y Google Play Services, descifra una carga útil incrustada y luego solicita permiso al Servicio de Accesibilidad para la carga útil instalada.
Las consecuencias pueden incluir el robo de nombres de usuario y contraseñas bancarias, la interceptación o captura de PIN, transacciones fraudulentas, la pérdida de acceso al dispositivo y la exposición de la contraseña de bloqueo de pantalla del teléfono. Un atacante que pueda operar dentro de una sesión bancaria activa desde el dispositivo de la víctima tendrá mayores probabilidades de eludir los controles diseñados para identificar dispositivos desconocidos o ubicaciones de inicio de sesión inusuales.
Cómo mantenerse seguro
Por muy sofisticado que sea, ToxicPanda 2.0 sigue dependiendo en gran medida de la ingeniería social para conseguir que las víctimas instalen la aplicación maliciosa y le otorguen los permisos que necesita. Por lo tanto, nuestras principales recomendaciones son:
- Evite instalar aplicaciones desde fuentes no autorizadas, especialmente desde enlaces en mensajes no solicitados, anuncios o supuestas comunicaciones de soporte.
- Tratar las solicitudes de acceso a Accesibilidad, privilegios de Administrador de dispositivos, configuración de desarrollador y VPN Otorgue permisos con especial precaución, sobre todo si no está claro por qué la aplicación necesita esos permisos o si no confía plenamente en ella.
- Utilice una solución antimalware actualizada y en tiempo real para su dispositivo que pueda detectar y bloquear la carga útil maliciosa. Malwarebytes para Android detecta aplicaciones en la campaña ToxicPanda 2.0 como Android /Trojan.Dropper.agent y Android /Trojan.FakeApp.ACR2401245FC11.
Si su dispositivo está infectado
Aunque puede que sea necesario restablecer la configuración de fábrica para recuperar el control de un dispositivo infectado, hay algunas cosas que puedes intentar primero:
- Primero, activa el modo avión en tu teléfono y desactiva el Wi-Fi y el Bluetooth. Esto puede interrumpir las comunicaciones de mando y control y el robo de credenciales mientras investigas.
- Utilice otro dispositivo para bloquear o supervisar de cerca las transacciones, revocar las sesiones activas y restablecer sus credenciales bancarias.
- No interactúe con pantallas falsas de “actualización del sistema” ni con avisos inesperados de accesibilidad. VPN Administrador de dispositivos, Opciones de desarrollador o Depuración inalámbrica.
- Comenzar Android Modo seguro. Google recomienda el modo seguro para identificar problemas causados por aplicaciones descargadas. Desinstala las aplicaciones instaladas recientemente o sospechosas una por una, reinicia el equipo normalmente y comprueba si el problema persiste.
- Primero, desactiva el acceso a Accesibilidad. En Ajustes > Accesibilidad > Aplicaciones instaladas/descargadas , desactiva cualquier servicio que no reconozcas. Concéntrate en las aplicaciones instaladas recientemente o en cualquier programa que se haga pasar por una actualización, un componente del sistema, una herramienta de seguridad, un visor de documentos o una aplicación de asistencia bancaria.
- A continuación, compruebe los permisos de administrador del dispositivo. Vaya a Seguridad y privacidad > Más ajustes de seguridad > Aplicaciones de administrador del dispositivo y desactive cualquier administrador no reconocido antes de intentar eliminar la aplicación. Una aplicación con privilegios de administrador del dispositivo puede impedir que se active la opción de desinstalación .
- Luego, revise sus VPN. Vaya a Configuración > Red e Internet > VPN o busque en Configuración “ VPN ”, y eliminar cualquier VPN perfil que no instalaste deliberadamente. El dropper de ToxicPanda utiliza VPN permiso como parte de su proceso de bloqueo de Google Play y Google Play Services, según se informa.
- Desactive las funciones peligrosas para desarrolladores. Busque "Opciones de desarrollador" en la configuración, desactívelas por completo y asegúrese de que la depuración inalámbrica y la depuración USB estén desactivadas.
- Elimina todas las aplicaciones sospechosas que hayas encontrado. Ve a Ajustes > Aplicaciones > Ver todas las aplicaciones , activa la opción Mostrar aplicaciones del sistema si es necesario y localiza las aplicaciones instaladas recientemente o desconocidas. Fuerza el cierre de la aplicación sospechosa, borra su almacenamiento y selecciona Desinstalar . Si una aplicación tiene un nombre genérico, un icono en blanco, una fecha de instalación extraña o se instaló fuera de Google Play, considérala sospechosa.
- Reinicie normalmente después de la extracción y luego vuelva a comprobar Accesibilidad, Administrador de dispositivos, VPN y Opciones de desarrollador. Revise también la lista de aplicaciones instaladas en busca de un segundo paquete sospechoso, ya que la campaña reportada utiliza un programa de descarga para descifrar e instalar su carga útil.
Tenga en cuenta: Las rutas indicadas en Configuración pueden variar según el fabricante de su dispositivo o Android versión.
Si tiene problemas para eliminar ToxicPanda manualmente y no puede instalarlo ni actualizarlo Malwarebytes Si tiene algún problema, póngase en contacto con nuestro equipo de soporte . Ellos le guiarán durante el proceso.
Los estafadores saben más de ti de lo que crees.
Malwarebytes Mobile Security teMobile Security contra el phishing, los mensajes de texto fraudulentos, los sitios web maliciosos y mucho más. Con Scam Guard, una función integrada basada en inteligencia artificial que opera en tiempo real.




