ToxicPanda 2.0 kan je overnemen Android telefoon- en bankapps

| 24 augustus 2026
ToxicPanda 2.0 kan je overnemen Android telefoon- en bankapps

Onderzoekers hebben ToxicPanda 2.0 ontdekt , een Android Een banktrojan en een tool voor toegang op afstand, ontworpen voor het overnemen van accounts en "fraude op het apparaat".

ToxicPanda 2.0 heeft niet alleen een veel grotere lijst met banken en e-wallets waarop het zich richt, maar heeft ook zijn mogelijkheden uitgebreid door bankoverlays, toegang op afstand en PIN-vastlegging te combineren. Android Misbruik van toegankelijkheidsinstellingen en pogingen tot automatisering van draadloze foutopsporing. Samen kunnen deze functies operators helpen om een ​​gecompromitteerde telefoon te gebruiken als platform voor accountovername, financiële fraude en langdurige controle over het apparaat.

Het hoofddoel is fraude op het apparaat zelf. Dat betekent dat de aanvaller, in plaats van in te loggen vanaf een door hem gecontroleerde machine, acties kan uitvoeren vanaf de geïnfecteerde telefoon van het slachtoffer. Hierdoor kan hij het apparaat, het IP-adres, de app-sessie en de gedragscontext overnemen die banken gebruiken om te bepalen of een transactie frauduleus is.

ToxicPanda 2.0 is gebouwd rond het misbruiken van Android De toegankelijkheidsservice van Android is een legitieme functie die bedoeld is om mensen te helpen bij de interactie met hun apparaten. Wanneer een slachtoffer deze toestemming verleent aan een kwaadwillende app, kan de malware interface-elementen inspecteren, app-activiteit observeren, interacties automatiseren en misleidende inhoud over legitieme apps plaatsen, zogenaamde overlays .

ToxicPanda heeft in het verleden gebruikgemaakt van social engineering om gebruikers over te halen schadelijke software te installeren via sideloading. Android applicatie in plaats van deze via Google Play te installeren. De nieuwste campagne maakt gebruik van Amazon AWS-buckets worden gebruikt om ToxicPanda 2.0-samples te leveren.

Na de installatie toont de dropper een nep-installatieproces en vraagt ​​om een ​​installatieprocedure. VPN Het programma verkrijgt privileges, blokkeert bepaalde netwerkcommunicatie van Google Play en Google Play Services, decodeert een ingebedde payload en vraagt ​​vervolgens toestemming aan de toegankelijkheidsservice voor de geïnstalleerde payload.

De gevolgen kunnen onder meer bestaan ​​uit gestolen gebruikersnamen en wachtwoorden voor bankieren, onderschepte of vastgelegde pincodes, frauduleuze transacties, verlies van toegang tot het apparaat en openbaarmaking van het geheime vergrendelingsmechanisme van de telefoon. Een aanvaller die toegang heeft tot een actieve banksessie vanaf het apparaat van het slachtoffer, heeft mogelijk een grotere kans om beveiligingsmaatregelen te omzeilen die zijn ontworpen om onbekende apparaten of ongebruikelijke inloglocaties te identificeren.

Hoe blijf ik veilig

Hoe geavanceerd ToxicPanda 2.0 ook is, het maakt nog steeds veelvuldig gebruik van social engineering om slachtoffers ertoe te bewegen de schadelijke app te installeren en de benodigde machtigingen te verlenen. Onze belangrijkste aanbevelingen zijn daarom:

  • Vermijd het ongevraagd installeren van apps, vooral via links in ongevraagde berichten, advertenties of zogenaamde ondersteuningsberichten.
  • Behandel verzoeken voor toegankelijkheidstoegang, beheerdersrechten voor apparaten, ontwikkelaarsinstellingen en VPN Wees extra voorzichtig met het verlenen van machtigingen, vooral als het niet duidelijk is waarom de app die machtigingen nodig heeft of als je de app niet volledig vertrouwt.
  • Gebruik een actuele, realtime antimalware-oplossing voor uw apparaat die de schadelijke payload kan detecteren en blokkeren. Malwarebytes voor Android detecteert apps in de ToxicPanda 2.0-campagne als Android /Trojan.Dropper.agent en Android /Trojan.FakeApp.ACR2401245FC11.

Als uw apparaat is geïnfecteerd

Hoewel een fabrieksreset mogelijk nodig is om de controle over een geïnfecteerd apparaat terug te krijgen, zijn er een aantal dingen die u eerst kunt proberen:

  • Zet de telefoon eerst in de vliegtuigmodus en schakel wifi en Bluetooth uit. Dit kan de communicatie via commando's en de voortdurende diefstal van inloggegevens verbreken terwijl u onderzoek doet.
  • Gebruik een ander apparaat om transacties te blokkeren of nauwlettend te volgen, actieve sessies te annuleren en uw bankgegevens opnieuw in te stellen.
  • Ga niet in op nep-schermen voor 'systeemupdates' of onverwachte meldingen over toegankelijkheid. VPN , Apparaatbeheerder, Ontwikkelaarsopties of Draadloze foutopsporing.
  • Begin Android Veilige modus. Google raadt de veilige modus aan om problemen te identificeren die worden veroorzaakt door gedownloade apps. Verwijder één voor één recent geïnstalleerde of verdachte apps, start de computer normaal opnieuw op en kijk of het probleem terugkeert.
  • Schakel eerst de toegankelijkheidstoegang uit. Ga naar Instellingen > Toegankelijkheid > Geïnstalleerde apps/Gedownloade apps en schakel alle services uit die u niet herkent. Concentreer u op recent geïnstalleerde apps of alles wat zich voordoet als een update, systeemcomponent, beveiligingsprogramma, documentviewer of bankhulpprogramma.
  • Controleer vervolgens de rechten van de apparaatbeheerder. Ga naar Beveiliging en privacy > Meer beveiligingsinstellingen > Apps voor apparaatbeheer en schakel alle onbekende beheerders uit voordat u de app probeert te verwijderen. Een app met beheerdersrechten kan ervoor zorgen dat de optie 'Verwijderen' niet beschikbaar is.
  • Controleer dan je VPN-instellingen. Ga naar Instellingen > Netwerk en internet > VPN of zoek in Instellingen naar " VPN ,” en verwijder alles VPN profiel dat je niet bewust hebt geïnstalleerd. De ToxicPanda dropper gebruikt VPN toestemming als onderdeel van het gerapporteerde blokkeringsproces van Google Play en Google Play Services.
  • Schakel gevaarlijke ontwikkelaarsfuncties uit. Ga naar Instellingen, zoek naar Ontwikkelaarsopties , schakel deze volledig uit en zorg ervoor dat Draadloze foutopsporing en USB-foutopsporing ook zijn uitgeschakeld.
  • Verwijder alle verdachte apps die je hebt gevonden. Ga naar Instellingen > Apps > Alle apps weergeven , schakel indien nodig 'Systeemapps weergeven' in en zoek vervolgens naar recent geïnstalleerde of onbekende apps. Forceer het stoppen van de verdachte app, wis de opgeslagen gegevens en selecteer 'Verwijderen' . Als een app een generieke naam heeft, een leeg pictogram, een vreemde installatiedatum of buiten Google Play is geïnstalleerd, beschouw deze dan als verdacht. 
  • Start het apparaat na de verwijdering normaal opnieuw op en controleer vervolgens Toegankelijkheid, Apparaatbeheerder, opnieuw. VPN en de ontwikkelaarsopties. Controleer ook de lijst met geïnstalleerde apps op een tweede verdacht pakket, aangezien de gemelde campagne een dropper gebruikt om de payload te decoderen en te installeren.

Let op: de weergegeven paden in de instellingen kunnen verschillen afhankelijk van de fabrikant van uw apparaat. Android versie.

Als je problemen ondervindt bij het handmatig verwijderen van ToxicPanda en je kunt het programma niet installeren of bijwerken, neem dan contact met ons op. Malwarebytes Neem contact op met ons supportteam . Zij kunnen u door het proces begeleiden.


Oplichters weten meer over je dan je denkt. 

Malwarebytes Mobile Security je tegen phishing, oplichtings-sms’jes, schadelijke websites en nog veel meer. Met de ingebouwde, door AI aangestuurde Scam Guard die in realtime werkt. 

Download voor iOS Download voor Android  

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.