ToxicPanda 2.0 może przejąć kontrolę nad Twoim komputerem Android aplikacje telefoniczne i bankowe

| 24 sierpnia 2026 r
ToxicPanda 2.0 może przejąć kontrolę nad Twoim komputerem Android aplikacje telefoniczne i bankowe

Naukowcy odkryli ToxicPanda 2.0, Android trojan bankowy i narzędzie do zdalnego dostępu przeznaczone do przejmowania kont i oszustw na urządzeniach.

ToxicPanda 2.0 nie tylko ma znacznie większą listę docelową banków i portfeli elektronicznych, ale także rozszerzyła swoje możliwości, łącząc nakładki bankowe, zdalny dostęp, przechwytywanie PIN-ów, Android nadużycia w zakresie dostępności oraz próby automatyzacji debugowania sieci bezprzewodowej. Razem te funkcje mogą pomóc operatorom przekształcić zainfekowany telefon w platformę do przejęcia konta, oszustw finansowych i długoterminowej kontroli nad urządzeniem.

Głównym celem jest oszustwo na urządzeniu. Oznacza to, że zamiast logować się z maszyny kontrolowanej przez atakującego, operator może wykonywać działania z zainfekowanego telefonu ofiary, przejmując urządzenie, adres IP, sesję aplikacji i kontekst behawioralny, który banki mogą wykorzystać do oceny, czy transakcja jest oszustwem.

ToxicPanda 2.0 opiera się na nadużywaniu Android Usługa Dostępności firmy 's Accessibility Service, legalna funkcja mająca na celu ułatwienie użytkownikom interakcji z urządzeniami. Gdy ofiara przyzna to uprawnienie złośliwej aplikacji, złośliwe oprogramowanie może badać elementy interfejsu, obserwować aktywność aplikacji, automatyzować interakcje i umieszczać na legalnych aplikacjach treści wprowadzające w błąd, tzw. nakładki .

ToxicPanda od zawsze stosowała inżynierię społeczną, aby przekonać użytkowników do pobrania złośliwego oprogramowania Android aplikacji zamiast instalować ją przez Google Play. Najnowsza kampania wykorzystuje Amazon Kontenery hostowane w AWS służące do dostarczania próbek ToxicPanda 2.0.

Po instalacji dropper prezentuje fałszywy przepływ instalacji, żąda VPN uprawnienia, blokuje określone komunikaty sieciowe Google Play i Usług Google Play, odszyfrowuje osadzony ładunek, a następnie zwraca się do Usługi ułatwień dostępu o pozwolenie na zainstalowany ładunek.

Konsekwencje mogą obejmować kradzież nazw użytkowników i haseł bankowych, przechwycenie lub przechwycenie kodów PIN, oszukańcze transakcje, utratę dostępu do urządzenia oraz ujawnienie tajnego hasła blokady ekranu telefonu. Atakujący, który może działać w ramach aktywnej sesji bankowej z urządzenia ofiary, ma większe szanse na ominięcie mechanizmów kontroli zaprojektowanych do identyfikacji nieznanych urządzeń lub nietypowych lokalizacji logowania.

Jak zachować bezpieczeństwo

Choć ToxicPanda 2.0 jest bardzo zaawansowana, nadal w dużym stopniu opiera się na socjotechnice, aby skłonić ofiary do zainstalowania złośliwej aplikacji i nadania jej niezbędnych uprawnień. Dlatego nasze główne zalecenia to:

  • Unikaj pobierania aplikacji spoza sieci, zwłaszcza z linków zawartych w niechcianych wiadomościach, reklamach lub rzekomych komunikatach pomocy technicznej.
  • Obsługuj prośby o dostęp do funkcji ułatwień dostępu, uprawnienia administratora urządzenia, ustawienia programisty i VPN Zachowaj szczególną ostrożność przy przyznawaniu uprawnień, zwłaszcza jeśli nie jest jasne, dlaczego aplikacja ich potrzebuje lub jeśli nie do końca jej ufasz.
  • Korzystaj z aktualnego, działającego w czasie rzeczywistym rozwiązania antywirusowego dla swojego urządzenia, które może wykrywać i blokować złośliwe oprogramowanie. Malwarebytes dla Android wykrywa aplikacje w kampanii ToxicPanda 2.0 jako Android /Trojan.Dropper.agent i Android /Trojan.FakeApp.ACR2401245FC11.

Jeśli Twoje urządzenie jest zainfekowane

Chociaż odzyskanie kontroli nad zainfekowanym urządzeniem może wymagać przywrócenia ustawień fabrycznych, jest kilka rzeczy, które możesz najpierw wypróbować:

  • Najpierw przełącz telefon w tryb samolotowy i wyłącz Wi-Fi oraz Bluetooth. Może to uniemożliwić komunikację i uniemożliwić kradzież danych uwierzytelniających podczas dochodzenia.
  • Użyj innego urządzenia do zamrożenia lub ścisłego monitorowania transakcji, odwołania aktywnych sesji i zresetowania danych logowania do banku.
  • Nie wchodź w interakcję z fałszywymi ekranami „aktualizacji systemu” ani nieoczekiwanymi monitami dotyczącymi ułatwień dostępu. VPN , Administrator urządzeń, Opcje programistyczne lub Debugowanie sieci bezprzewodowej.
  • Start Android Tryb awaryjny. Google zaleca tryb awaryjny , aby pomóc w identyfikacji problemów spowodowanych przez pobrane aplikacje. Usuwaj pojedynczo ostatnio zainstalowane lub podejrzane aplikacje, restartuj komputer normalnie i sprawdź, czy problem powróci.
  • Najpierw wyłącz dostęp do ułatwień dostępu. W Ustawieniach > Ułatwienia dostępu > Zainstalowane aplikacje/Pobrane aplikacje wyłącz wszystkie usługi, których nie rozpoznajesz. Skoncentruj się na ostatnio zainstalowanych aplikacjach lub na wszystkim, co udaje aktualizację, składnik systemu, narzędzie bezpieczeństwa, przeglądarkę dokumentów lub pomocnika bankowego.
  • Następnie sprawdź uprawnienia administratora urządzenia. Przejdź do sekcji Bezpieczeństwo i prywatność > Więcej ustawień zabezpieczeń > Aplikacje administratora urządzenia i wyłącz wszystkie nierozpoznane aplikacje administratora przed próbą usunięcia. Aplikacja z uprawnieniami administratora urządzenia może uniemożliwić odinstalowanie .
  • Następnie sprawdź swoje sieci VPN. Przejdź do Ustawień > Sieć i internet > VPN lub wyszukaj w Ustawieniach „ VPN ” i usuń wszelkie VPN Profil, którego nie zainstalowałeś celowo. Dropper ToxicPanda używa VPN pozwolenie w ramach zgłoszonego procesu blokowania Google Play i Usług Google Play.
  • Wyłącz niebezpieczne funkcje programistyczne. Wyszukaj w Ustawieniach opcje programistyczne , wyłącz je całkowicie i upewnij się, że debugowanie bezprzewodowe i debugowanie USB są wyłączone.
  • Usuń wszystkie podejrzane aplikacje, które znajdziesz. Przejdź do Ustawień > Aplikacje > Zobacz wszystkie aplikacje , w razie potrzeby włącz opcję Pokaż aplikacje systemowe , a następnie znajdź ostatnio zainstalowane lub nieznane aplikacje. Wymuś zatrzymanie podejrzanej aplikacji, wyczyść jej pamięć i wybierz Odinstaluj . Jeśli aplikacja ma ogólną nazwę, pustą ikonę, nietypową datę instalacji lub została zainstalowana poza Google Play, potraktuj ją jako podejrzaną. 
  • Po usunięciu uruchom ponownie normalnie, a następnie sprawdź ponownie Dostępność, Administratora urządzenia, VPN i Opcje programisty. Sprawdź również listę zainstalowanych aplikacji pod kątem drugiego podejrzanego pakietu, ponieważ zgłoszona kampania używa droppera do odszyfrowania i zainstalowania swojego ładunku.

Uwaga: Podane ścieżki w Ustawieniach mogą się różnić w zależności od producenta lub oprogramowania urządzenia. Android wersja.

Jeśli masz problemy z ręcznym usunięciem ToxicPanda i nie możesz zainstalować ani zaktualizować Malwarebytes Skontaktuj się z naszym zespołem wsparcia . Pomogą Ci przejść przez cały proces.


Oszuści wiedzą o tobie więcej, niż ci się wydaje. 

Malwarebytes Mobile Security Cię przed phishingiem, oszukańczymi wiadomościami tekstowymi, złośliwymi stronami internetowymi i nie tylko. Dzięki wbudowanej funkcji Scam Guard opartej na sztucznej inteligencji, działającej w czasie rzeczywistym. 

Pobierz na iOS Pobierz na Android  

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.