ToxicPanda 2.0 può prendere il controllo del tuo Android app per telefono e servizi bancari

| 24 agosto 2026
ToxicPanda 2.0 può prendere il controllo del tuo Android app per telefono e servizi bancari

I ricercatori hanno scoperto ToxicPanda 2.0, un Android Trojan bancario e strumento di accesso remoto progettato per il furto di identità e la "frode sul dispositivo".

Non solo ToxicPanda 2.0 ha un elenco di banche e portafogli elettronici molto più ampio, ma ha anche ampliato le sue capacità combinando sovrapposizioni bancarie, accesso remoto, acquisizione PIN, Android abuso di accessibilità e tentativi di automazione del debug wireless. Insieme, queste funzioni possono aiutare gli operatori a trasformare un telefono compromesso in una piattaforma per l'acquisizione di account, frodi finanziarie e controllo del dispositivo a lungo termine.

L'obiettivo principale è la frode sul dispositivo. Ciò significa che, anziché accedere da un computer controllato dall'attaccante, l'operatore può eseguire azioni dal telefono infetto della vittima, prendendo il controllo del dispositivo, dell'indirizzo IP, della sessione dell'app e del contesto comportamentale che le banche potrebbero utilizzare per decidere se una transazione è fraudolenta.

ToxicPanda 2.0 è costruito attorno all'abuso Android Il servizio di accessibilità di Android è una funzionalità legittima pensata per aiutare le persone a interagire con i propri dispositivi. Quando una vittima concede questa autorizzazione a un'app dannosa, il malware può esaminare gli elementi dell'interfaccia, osservare l'attività dell'app, automatizzare le interazioni e sovrapporre contenuti ingannevoli alle app legittime, noti come overlay .

ToxicPanda si è storicamente affidato all'ingegneria sociale per persuadere gli utenti a installare un software dannoso. Android applicazione piuttosto che installarla tramite Google Play. L'ultima campagna utilizza Amazon Bucket ospitati su AWS per la distribuzione dei campioni di ToxicPanda 2.0.

Dopo l'installazione, il contagocce presenta un flusso di installazione falso, richiede VPN I privilegi, blocca determinate comunicazioni di rete di Google Play e dei Servizi Google Play, decifra un payload incorporato e quindi richiede l'autorizzazione al Servizio di accessibilità per il payload installato.

Le conseguenze possono includere il furto di nomi utente e password bancarie, l'intercettazione o la cattura dei PIN, transazioni fraudolente, la perdita di accesso al dispositivo e la divulgazione del codice segreto di sblocco dello schermo del telefono. Un malintenzionato in grado di operare all'interno di una sessione bancaria attiva dal dispositivo della vittima potrebbe avere maggiori probabilità di eludere i controlli progettati per identificare dispositivi sconosciuti o posizioni di accesso insolite.

Come stare al sicuro

Per quanto sofisticato, ToxicPanda 2.0 si basa ancora in larga misura sull'ingegneria sociale per indurre le vittime a installare l'app dannosa e a concederle le autorizzazioni necessarie. Pertanto, i nostri consigli principali sono:

  • Evitate di installare app da fonti esterne, soprattutto tramite link presenti in messaggi non richiesti, annunci pubblicitari o presunte comunicazioni di supporto.
  • Gestire le richieste di accesso all'accessibilità, privilegi di amministratore del dispositivo, impostazioni sviluppatore e VPN Concedi le autorizzazioni con particolare cautela, soprattutto se non è chiaro il motivo per cui l'app ne ha bisogno o se non ti fidi completamente di essa.
  • Utilizza una soluzione antimalware aggiornata e in tempo reale per il tuo dispositivo, in grado di rilevare e bloccare il payload dannoso. Malwarebytes per Android rileva le app nella campagna ToxicPanda 2.0 come Android /Trojan.Dropper.agent e Android /Trojan.FakeApp.ACR2401245FC11.

Se il tuo dispositivo è infetto

Sebbene possa essere necessario un ripristino delle impostazioni di fabbrica per riprendere il controllo di un dispositivo infetto, ci sono alcune cose che puoi provare prima:

  • Innanzitutto, attiva la modalità aereo sul telefono e disattiva Wi-Fi e Bluetooth. Questo può interrompere le comunicazioni di comando e controllo e i tentativi di furto di credenziali in corso, permettendoti di effettuare le indagini.
  • Utilizza un altro dispositivo per bloccare o monitorare attentamente le transazioni, revocare le sessioni attive e reimpostare le tue credenziali bancarie.
  • Non interagire con schermate di "aggiornamento del sistema" false o richieste inaspettate di accessibilità, VPN , Amministratore dispositivo, Opzioni sviluppatore o Debug wireless.
  • Inizio Android Modalità sicura. Google consiglia la modalità sicura per identificare i problemi causati dalle app scaricate. Rimuovi una alla volta le app installate di recente o sospette, riavvia normalmente il computer e verifica se il problema si ripresenta.
  • Innanzitutto, disabilita l'accesso alle impostazioni di accessibilità. In Impostazioni > Accessibilità > App installate/App scaricate , disattiva tutti i servizi che non riconosci. Concentrati sulle app installate di recente o su qualsiasi elemento che si presenti come un aggiornamento, un componente di sistema, uno strumento di sicurezza, un visualizzatore di documenti o un'applicazione di supporto per la banca.
  • Successivamente, verifica i diritti di amministratore del dispositivo. Vai su Sicurezza e privacy > Altre impostazioni di sicurezza > App di amministrazione del dispositivo e disabilita qualsiasi amministratore non riconosciuto prima di tentare la rimozione. Un'app con privilegi di amministratore del dispositivo può rendere non disponibile l'opzione di disinstallazione .
  • Quindi controlla le tue VPN. Vai su Impostazioni > Rete e Internet > VPN oppure cerca Impostazioni per “ VPN e cancellare qualsiasi VPN profilo che non hai installato intenzionalmente. Il dropper ToxicPanda utilizza VPN autorizzazione come parte del processo di blocco di Google Play e dei Servizi Google Play, come riportato.
  • Disattiva le funzionalità per sviluppatori potenzialmente pericolose. Cerca " Opzioni sviluppatore" nelle Impostazioni, disattivale completamente e assicurati che anche il debug wireless e il debug USB siano disattivati.
  • Rimuovi tutte le app sospette che hai trovato. Vai su Impostazioni > App > Visualizza tutte le app , abilita Mostra app di sistema se necessario, quindi individua le app installate di recente o sconosciute. Forza l'arresto dell'app sospetta, cancella i dati presenti nella sua memoria e seleziona Disinstalla . Se un'app ha un nome generico, un'icona vuota, una data di installazione insolita o è stata installata al di fuori di Google Play, considerala sospetta. 
  • Riavvia normalmente dopo la rimozione, quindi ricontrolla Accessibilità, Amministratore dispositivo, VPN e Opzioni sviluppatore. Controlla anche l'elenco delle app installate per individuare un secondo pacchetto sospetto, poiché la campagna segnalata utilizza un dropper per decrittografare e installare il suo payload.

Nota: i percorsi indicati in Impostazioni potrebbero variare a seconda del produttore del dispositivo o Android versione.

Se hai difficoltà a rimuovere ToxicPanda manualmente e non riesci a installare o aggiornare Malwarebytes Per qualsiasi problema, contatta il nostro team di supporto . Ti guideranno attraverso la procedura.


I truffatori sanno più cose su di te di quanto tu creda. 

Malwarebytes Mobile Security tiMobile Security da phishing, SMS truffaldini, siti dannosi e altro ancora. Con la funzione Scam Guard basata sull'intelligenza artificiale integrata e attiva in tempo reale. 

Download iOS Download Android  

Informazioni sull'autore

Pieter Arntz

Ricercatore nel campo della sicurezza informatica

È stato un MVP Microsoft per la sicurezza dei consumatori per 12 anni consecutivi. Sa parlare quattro lingue. Profuma di mogano e di libri rilegati in pelle.