O ToxicPanda 2.0 pode assumir o controlo do seu dispositivo. Android aplicações de telefone e bancários

| 24 de agosto de 2026
O ToxicPanda 2.0 pode assumir o controlo do seu dispositivo. Android aplicações de telefone e bancários

Os investigadores descobriram o ToxicPanda 2.0, um Android Trojan bancário e ferramenta de acesso remoto concebida para apropriação de contas e "fraude em dispositivos".

O ToxicPanda 2.0 não só tem uma lista muito maior de bancos e carteiras eletrónicas, como também expandiu as suas capacidades ao combinar sobreposições bancárias, acesso remoto e captura de PIN. Android abuso de acessibilidade e tentativa de automatização da depuração sem fios. Em conjunto, estas funções podem ajudar as operadoras a transformar um telefone comprometido numa plataforma para apropriação de contas, fraude financeira e controlo de dispositivos a longo prazo.

O principal objetivo é a fraude no dispositivo. Isto significa que, em vez de iniciar sessão a partir de uma máquina controlada pelo atacante, o operador pode realizar ações a partir do telefone infetado da vítima, assumindo o controlo do dispositivo, do endereço IP, da sessão da aplicação e do contexto comportamental que os bancos podem utilizar para decidir se uma transação é fraudulenta.

O ToxicPanda 2.0 foi desenvolvido com base no abuso de Android O Serviço de Acessibilidade do iOS é uma funcionalidade legítima criada para ajudar as pessoas a interagir com os seus dispositivos. Quando uma vítima concede esta permissão a uma aplicação maliciosa, o malware pode inspecionar elementos da interface, observar a atividade da aplicação, automatizar interações e sobrepor conteúdo enganador a aplicações legítimas, conhecido como sobreposição .

Historicamente, o ToxicPanda tem-se baseado na engenharia social para persuadir os utilizadores a instalarem manualmente software malicioso. Android aplicação em vez de a instalar pelo Google Play. A campanha mais recente utiliza Amazon Buckets alojados na AWS para distribuir amostras do ToxicPanda 2.0.

Após a instalação, o dropper apresenta um fluxo de instalação falso e faz pedidos. VPN privilégios, bloqueia determinadas comunicações de rede do Google Play e dos Serviços do Google Play, desencripta um conteúdo incorporado e, em seguida, solicita ao Serviço de Acessibilidade a permissão para o conteúdo instalado.

As consequências podem incluir o roubo de nomes de utilizador e palavras-passe bancárias, interceção ou captura de PINs, transações fraudulentas, perda de acesso ao dispositivo e exposição da palavra-passe de bloqueio de ecrã do telefone. Um atacante que consiga operar dentro de uma sessão bancária ativa a partir do dispositivo da vítima pode ter maior probabilidade de contornar os controlos concebidos para identificar dispositivos desconhecidos ou locais de início de sessão incomuns.

Como se manter seguro

Por mais sofisticado que seja, o ToxicPanda 2.0 ainda depende muito da engenharia social para induzir as vítimas a instalar a aplicação maliciosa e a conceder as permissões necessárias. Assim, as nossas principais recomendações são:

  • Evite instalar aplicações através de fontes externas, especialmente a partir de links em mensagens não solicitadas, anúncios ou supostas comunicações de suporte.
  • Tratar pedidos de acesso de acessibilidade, privilégios de administrador do dispositivo, definições de programador e VPN Ao conceder permissões, tenha especial cautela, especialmente se não for claro porque é que a aplicação precisa dessas permissões ou se não confiar totalmente nela.
  • Utilize uma solução antimalware atualizada e em tempo real para o seu dispositivo, capaz de detetar e bloquear a carga maliciosa. Malwarebytes para Android detecta as aplicações da campanha ToxicPanda 2.0 como... Android /Trojan.Dropper.agent e Android /Trojan.FakeApp.ACR2401245FC11.

Se o seu dispositivo estiver infetado

Embora possa ser necessário restaurar as definições de fábrica para recuperar o controlo de um dispositivo infetado, há algumas coisas que pode tentar primeiro:

  • Primeiro, coloque o telefone em modo de avião e desligue o Wi-Fi e o Bluetooth. Isto pode interromper as comunicações de comando e controlo e impedir o roubo de credenciais enquanto investiga.
  • Utilize outro dispositivo para congelar ou monitorizar de perto as transações, revogar sessões ativas e repor as suas credenciais bancárias.
  • Não interaja com ecrãs falsos de “atualização do sistema” ou com pedidos inesperados de acessibilidade. VPN Administrador do dispositivo, Opções do programador ou Depuração sem fios.
  • Iniciar Android Modo de segurança. A Google recomenda o Modo de Segurança para ajudar a identificar problemas causados ​​pelas aplicações descarregadas. Remova as aplicações instaladas recentemente ou suspeitas, uma de cada vez, reinicie o computador normalmente e verifique se o problema persiste.
  • Primeiro, remova o acesso de acessibilidade. Em Definições > Acessibilidade > Aplicações instaladas/Aplicações descarregadas , desative qualquer serviço que não reconheça. Concentre-se em aplicações instaladas recentemente ou em qualquer coisa que se passe por uma atualização, componente do sistema, ferramenta de segurança, visualizador de documentos ou assistente bancário.
  • Em seguida, verifique os direitos de administrador do dispositivo. Aceda a Segurança e privacidade > Mais definições de segurança > Aplicações de administrador do dispositivo e desative qualquer administrador não reconhecido antes de tentar a remoção. Uma aplicação com privilégios de administrador do dispositivo pode tornar o controlo de desinstalação indisponível.
  • Em seguida, verifique as suas VPNs. Aceda a Definições > Rede e internet > VPN ou pesquise "VPN" nas Definições. VPN e apague qualquer VPN perfil que não instalou deliberadamente. O dropper ToxicPanda utiliza VPN permissão como parte do processo de bloqueio reportado no Google Play e nos Serviços Google Play.
  • Desative funcionalidades de programador perigosas. Procure por "Opções de programador" nas Definições, desative-as completamente e certifique-se de que a Depuração sem fios e a Depuração USB estão desativadas.
  • Remova todos os aplicativos suspeitos que encontrar. Aceda a Definições > Aplicações > Ver todas as aplicações , ative Mostrar aplicações do sistema , se necessário, e localize as aplicações instaladas recentemente ou desconhecidas. Force a paragem da aplicação suspeita, limpe o armazenamento e selecione Desinstalar . Se uma aplicação tiver um nome genérico, um ícone em branco, uma data de instalação estranha ou tiver sido instalada fora da Google Play Store, considere-a suspeita. 
  • Reinicie normalmente após a remoção e, em seguida, verifique novamente a Acessibilidade e o Administrador do Dispositivo. VPN e Opções do programador. Verifique também a lista de aplicações instaladas em busca de um segundo pacote suspeito, uma vez que a campanha reportada utiliza um dropper para desencriptar e instalar o seu conteúdo malicioso.

Nota: os caminhos indicados nas Definições podem variar consoante o fabricante do seu dispositivo ou Android versão.

Se tiver dificuldades em remover o ToxicPanda manualmente e não conseguir instalar ou atualizar o programa, siga as instruções abaixo. Malwarebytes Por favor contacte a nossa equipa de suporte . Poderão orientá-lo durante todo o processo.


Os burlões sabem mais sobre si do que pensa. 

Mobile Security Malwarebytes Mobile Security contra phishing, mensagens fraudulentas, sites maliciosos e muito mais. Com o Scam Guard integrado, alimentado por IA e em tempo real. 

Descarregar para iOS Descarregar para Android  

Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.