ToxicPanda 2.0 может захватить ваш Android телефонные и банковские приложения

| 24 августа 2026 г.
ToxicPanda 2.0 может захватить ваш Android телефонные и банковские приложения

Исследователи обнаружили ToxicPanda 2.0, Android Банковский троян и инструмент удаленного доступа, предназначенный для захвата учетных записей и «мошенничества на устройстве».

ToxicPanda 2.0 не только значительно расширила список целевых банков и электронных кошельков, но и расширила свои возможности, объединив банковские оверлеи, удаленный доступ, захват PIN-кода и многое другое. Android Злоупотребление специальными функциями и попытки автоматизации беспроводной отладки. В совокупности эти функции могут помочь операторам превратить скомпрометированный телефон в платформу для захвата учетных записей, финансового мошенничества и долгосрочного контроля над устройством.

Основная цель — мошенничество на самом устройстве. Это означает, что вместо входа в систему с компьютера, контролируемого злоумышленником, оператор может выполнять действия с зараженного телефона жертвы, захватывая устройство, IP-адрес, сессию приложения и поведенческий контекст, который банки могут использовать при принятии решения о том, является ли транзакция мошеннической.

ToxicPanda 2.0 построена на основе злоупотреблений. Android Служба специальных возможностей — это законная функция, предназначенная для облегчения взаимодействия пользователей с их устройствами. Когда жертва предоставляет это разрешение вредоносному приложению, вредоносная программа может проверять элементы интерфейса, наблюдать за активностью приложения, автоматизировать взаимодействия и размещать обманчивый контент поверх легитимных приложений, известный как оверлей .

ToxicPanda исторически использовала методы социальной инженерии, чтобы убедить пользователей установить вредоносное ПО из сторонних источников. Android Вместо установки приложения через Google Play. В последней кампании используется... Amazon Для доставки образцов ToxicPanda 2.0 используются хранилища данных, размещенные на AWS.

После установки загрузчик воспроизводит фиктивный процесс установки и запрашивает... VPN предоставляет привилегии, блокирует определенные сетевые коммуникации Google Play и Google Play Services, расшифровывает встроенную полезную нагрузку, а затем запрашивает разрешение службы специальных возможностей для установленной полезной нагрузки.

Последствия могут включать кражу банковских логинов и паролей, перехват или получение PIN-кодов, мошеннические транзакции, потерю доступа к устройству и раскрытие секретного ключа блокировки экрана телефона. Злоумышленник, способный действовать внутри активной банковской сессии с устройства жертвы, имеет больше шансов обойти средства контроля, предназначенные для идентификации незнакомых устройств или необычных мест входа в систему.

Как оставаться в безопасности

Несмотря на всю свою изощренность, ToxicPanda 2.0 по-прежнему в значительной степени полагается на социальную инженерию, чтобы заставить жертв установить вредоносное приложение и предоставить ему необходимые разрешения. Поэтому наши основные рекомендации таковы:

  • Избегайте установки приложений из сторонних источников, особенно по ссылкам из нежелательных сообщений, рекламы или якобы обращений в службу поддержки.
  • Обрабатывайте запросы на доступ к специальным возможностям, права администратора устройства, настройки разработчика и т. д. VPN Запрашивайте разрешения с особой осторожностью, особенно если неясно, зачем приложению нужны эти разрешения, или если вы ему не полностью доверяете.
  • Используйте для своего устройства актуальное антивирусное решение, работающее в режиме реального времени, которое может обнаруживать и блокировать вредоносные программы. Malwarebytes для Android обнаруживает приложения из кампании ToxicPanda 2.0 как Android /Trojan.Dropper.agent и Android /Trojan.FakeApp.ACR2401245FC11.

Если ваше устройство заражено

Хотя для восстановления контроля над зараженным устройством может потребоваться сброс до заводских настроек, есть несколько вещей, которые вы можете попробовать сделать в первую очередь:

  • Для начала переведите телефон в режим полета и отключите Wi-Fi и Bluetooth. Это может прервать обмен данными между командным центром и центром управления, а также предотвратить кражу учетных данных, пока вы проводите расследование.
  • Используйте другое устройство для приостановки или тщательного отслеживания транзакций, отзыва активных сессий и сброса банковских учетных данных.
  • Не взаимодействуйте с поддельными экранами «обновления системы» или неожиданными запросами на использование специальных возможностей. VPN , Администратор устройства, Параметры разработчика или Отладка беспроводной сети.
  • Начинать Android Безопасный режим. Google рекомендует использовать безопасный режим для выявления проблем, вызванных загруженными приложениями. Удаляйте недавно установленные или подозрительные приложения по одному, перезагружайте компьютер в обычном режиме и проверяйте, вернется ли проблема.
  • Сначала отключите доступ к специальным возможностям. В разделе «Настройки» > «Специальные возможности» > «Установленные приложения/Загруженные приложения» отключите все службы, которые вы не узнаете. Сосредоточьтесь на недавно установленных приложениях или на любых программах, которые выдают себя за обновления, системные компоненты, инструменты безопасности, программы для просмотра документов или банковские помощники.
  • Далее проверьте права администратора устройства. Перейдите в раздел «Безопасность и конфиденциальность» > «Дополнительные параметры безопасности» > «Приложения администратора устройства» и отключите всех неопознанных администраторов, прежде чем пытаться удалить приложение. Приложение с правами администратора устройства может сделать функцию удаления недоступной.
  • Затем проверьте свои VPN-сервисы. Перейдите в Настройки > Сеть и интернет > VPN или найдите в Настройках « VPN и удалить все VPN Профиль, который вы не устанавливали намеренно. Дроппер ToxicPanda использует VPN разрешение в рамках процесса блокировки Google Play и сервисов Google Play, о котором сообщалось ранее.
  • Отключите опасные функции для разработчиков. Найдите в настройках пункт «Параметры разработчика» , полностью отключите его и убедитесь, что беспроводная отладка и отладка по USB отключены.
  • Удалите все обнаруженные подозрительные приложения. Перейдите в «Настройки» > «Приложения» > « Показать все приложения» , при необходимости включите «Показать системные приложения» , затем найдите недавно установленные или незнакомые приложения. Принудительно остановите подозрительное приложение, очистите его память и выберите «Удалить» . Если приложение имеет общее название, пустой значок, необычную дату установки или было установлено вне Google Play, считайте его подозрительным. 
  • После удаления перезагрузите устройство в обычном режиме, затем снова проверьте раздел «Специальные возможности», «Администратор устройства». VPN а также параметры разработчика. Кроме того, проверьте список установленных приложений на наличие второго подозрительного пакета, поскольку в сообщенной кампании используется загрузчик для расшифровки и установки полезной нагрузки.

Обратите внимание: указанные пути в настройках могут отличаться в зависимости от производителя вашего устройства. Android версия.

Если у вас возникли проблемы с удалением ToxicPanda вручную, и вы не можете установить или обновить программу, Malwarebytes Пожалуйста, свяжитесь с нашей службой поддержки . Они помогут вам разобраться в процессе.


Мошенники знают о вас больше, чем вы думаете. 

Malwarebytes Mobile Security вас от фишинга, мошеннических SMS-сообщений, вредоносных сайтов и многого другого. Благодаря встроенной функции Scam Guard, работающей на базе искусственного интеллекта в режиме реального времени. 

Скачать для iOS Скачать для Android  

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.