O ToxicPanda 2.0 pode assumir o controle do seu dispositivo. Android aplicativos de telefone e bancários

| 24 de agosto de 2026
O ToxicPanda 2.0 pode assumir o controle do seu dispositivo. Android aplicativos de telefone e bancários

Pesquisadores descobriram o ToxicPanda 2.0, um Android Trojan bancário e ferramenta de acesso remoto projetada para apropriação de contas e "fraude em dispositivos".

O ToxicPanda 2.0 não só possui uma lista muito maior de bancos e carteiras eletrônicas, como também expandiu suas capacidades ao combinar sobreposições bancárias, acesso remoto e captura de PIN. Android abuso de acessibilidade e tentativa de automação de depuração sem fio. Juntas, essas funções podem ajudar as operadoras a transformar um telefone comprometido em uma plataforma para apropriação de contas, fraude financeira e controle de dispositivos a longo prazo.

O objetivo principal é a fraude no dispositivo. Isso significa que, em vez de fazer login a partir de uma máquina controlada pelo invasor, o operador pode realizar ações a partir do telefone infectado da vítima, assumindo o controle do dispositivo, do endereço IP, da sessão do aplicativo e do contexto comportamental que os bancos podem usar para decidir se uma transação é fraudulenta.

O ToxicPanda 2.0 foi desenvolvido com base no abuso de Android O Serviço de Acessibilidade do iOS é um recurso legítimo criado para ajudar as pessoas a interagirem com seus dispositivos. Quando uma vítima concede essa permissão a um aplicativo malicioso, o malware pode inspecionar elementos da interface, observar a atividade do aplicativo, automatizar interações e sobrepor conteúdo enganoso a aplicativos legítimos, conhecido como sobreposição .

Historicamente, o ToxicPanda tem se baseado em engenharia social para persuadir usuários a instalarem manualmente softwares maliciosos. Android aplicativo em vez de instalá-lo pelo Google Play. A campanha mais recente usa Amazon Buckets hospedados na AWS para distribuir amostras do ToxicPanda 2.0.

Após a instalação, o dropper apresenta um fluxo de instalação falso e faz solicitações. VPN privilégios, bloqueia certas comunicações de rede do Google Play e dos Serviços do Google Play, descriptografa um conteúdo incorporado e, em seguida, solicita permissão do Serviço de Acessibilidade para o conteúdo instalado.

As consequências podem incluir roubo de nomes de usuário e senhas bancárias, interceptação ou captura de PINs, transações fraudulentas, perda de acesso ao dispositivo e exposição da senha de bloqueio de tela do telefone. Um invasor que consegue operar dentro de uma sessão bancária ativa a partir do dispositivo da vítima pode ter maior probabilidade de burlar os controles projetados para identificar dispositivos desconhecidos ou locais de login incomuns.

Como se manter seguro

Por mais sofisticado que seja, o ToxicPanda 2.0 ainda depende muito de engenharia social para induzir as vítimas a instalarem o aplicativo malicioso e concederem as permissões necessárias. Portanto, nossas principais recomendações são:

  • Evite instalar aplicativos de fontes externas, especialmente a partir de links em mensagens não solicitadas, anúncios ou supostas comunicações de suporte.
  • Tratar solicitações de acesso de acessibilidade, privilégios de administrador do dispositivo, configurações de desenvolvedor e VPN Ao conceder permissões, tenha especial cautela, principalmente se não estiver claro por que o aplicativo precisa dessas permissões ou se você não confiar totalmente nele.
  • Use uma solução antimalware atualizada e em tempo real para o seu dispositivo, capaz de detectar e bloquear a carga maliciosa. Malwarebytes para Android detecta aplicativos da campanha ToxicPanda 2.0 como... Android /Trojan.Dropper.agent e Android /Trojan.FakeApp.ACR2401245FC11.

Se o seu dispositivo estiver infectado

Embora possa ser necessário restaurar as configurações de fábrica para recuperar o controle de um dispositivo infectado, existem algumas coisas que você pode tentar primeiro:

  • Primeiro, coloque o telefone em modo avião e desligue o Wi-Fi e o Bluetooth. Isso pode interromper as comunicações de comando e controle e impedir o roubo de credenciais enquanto você investiga.
  • Utilize outro dispositivo para congelar ou monitorar de perto as transações, revogar sessões ativas e redefinir suas credenciais bancárias.
  • Não interaja com telas falsas de “atualização do sistema” ou solicitações inesperadas de acessibilidade. VPN Administrador do dispositivo, Opções do desenvolvedor ou Depuração sem fio.
  • Começar Android Modo de segurança. O Google recomenda o Modo de segurança para ajudar a identificar problemas causados ​​por aplicativos baixados. Remova os aplicativos instalados recentemente ou suspeitos, um de cada vez, reinicie o computador normalmente e verifique se o problema persiste.
  • Primeiro, remova o acesso de acessibilidade. Em Configurações > Acessibilidade > Aplicativos instalados/Aplicativos baixados , desative qualquer serviço que você não reconheça. Concentre-se em aplicativos instalados recentemente ou em qualquer coisa que se passe por uma atualização, componente do sistema, ferramenta de segurança, visualizador de documentos ou assistente bancário.
  • Em seguida, verifique os direitos de administrador do dispositivo. Acesse Segurança e privacidade > Mais configurações de segurança > Aplicativos de administrador do dispositivo e desative qualquer administrador não reconhecido antes de tentar a remoção. Um aplicativo com privilégios de administrador do dispositivo pode tornar o controle de desinstalação indisponível.
  • Em seguida, verifique suas VPNs. Acesse Configurações > Rede e internet > VPN ou pesquise "VPN" nas Configurações. VPN e exclua qualquer VPN perfil que você não instalou deliberadamente. O dropper ToxicPanda usa VPN permissão como parte do processo de bloqueio relatado no Google Play e nos Serviços do Google Play.
  • Desative funcionalidades de desenvolvedor perigosas. Procure por "Opções do desenvolvedor" nas Configurações, desative-as completamente e certifique-se de que a Depuração sem fio e a Depuração USB estejam desativadas.
  • Remova todos os aplicativos suspeitos que encontrar. Acesse Configurações > Aplicativos > Ver todos os aplicativos , ative Mostrar aplicativos do sistema , se necessário, e localize os aplicativos instalados recentemente ou desconhecidos. Force a parada do aplicativo suspeito, limpe o armazenamento e selecione Desinstalar . Se um aplicativo tiver um nome genérico, ícone em branco, data de instalação estranha ou tiver sido instalado fora da Google Play Store, considere-o suspeito. 
  • Reinicie normalmente após a remoção e, em seguida, verifique novamente a Acessibilidade e o Administrador do Dispositivo. VPN e Opções do desenvolvedor. Verifique também a lista de aplicativos instalados em busca de um segundo pacote suspeito, já que a campanha relatada usa um dropper para descriptografar e instalar seu conteúdo malicioso.

Observação: os caminhos indicados nas Configurações podem variar dependendo do fabricante do seu dispositivo ou Android versão.

Se você estiver com dificuldades para remover o ToxicPanda manualmente e não conseguir instalar ou atualizar o programa, siga as instruções abaixo. Malwarebytes Por favor, entre em contato com nossa equipe de suporte . Eles poderão orientá-lo durante todo o processo.


Os golpistas sabem mais sobre você do que você imagina. 

Mobile Security Malwarebytes Mobile Security você contra phishing, mensagens de texto fraudulentas, sites maliciosos e muito mais. Com o Scam Guard integrado, alimentado por IA e em tempo real. 

Baixar para iOS Baixar para Android  

Sobre o autor

Pieter Arntz

Pesquisador de inteligência de malware

Foi Microsoft MVP em segurança do consumidor por 12 anos consecutivos. Fala quatro idiomas. Cheira a mogno e a livros encadernados em couro.