Publicado 24/08/2026 08:57

ToxicPanda 2.0 amplía sus capacidades de ataque a Android y apunta a 349 aplicaciones bancarias en 16 países

Archivo - December 17, 2024, India: In this photo illustration, an Android logo is seen displayed on a smartphone with a Malware logo in the background.
Archivo - December 17, 2024, India: In this photo illustration, an Android logo is seen displayed on a smartphone with a Malware logo in the background. - Europa Press/Contacto/Avishek Das - Archivo

   MADRID, 24 Ago. (Portaltic/EP) -

   El 'malware' ToxicPanda ha evolucionado a una nueva versión 2.0 que incorpora 167 comandos remotos, además de ampliar sus capacidades de ataque a dispositivos Android, apuntando a 349 aplicaciones bancarias en 16 países, con opciones para robar claves PIN y credenciales mediante pantallas falsas y bloquear servicios de seguridad de Google.

   ToxicPanda es un 'malware' troyano para dispositivos Android conocido por su uso para llevar a cabo fraude financiero a través del robo de credenciales y la toma de control de cuentas de aplicaciones financieras. Concretamente, abusa de herramientas del sistema para eludir medidas de seguridad bancarias.

   Ahora, investigadores de ciberseguridad de la compañía Zimperium han alertado en un comunicado sobre nuevas capacidades maliciosas identificadas en este troyano, al que han denominado ToxicPanda 2.0, como también ha recogido Bleeping Computer.

   Esta versión se está distribuyendo a través de paquetes alojados en Amazon Web Services y, según sus análisis, ahora admite 167 comandos remotos y superposiciones de 'phishing' para 349 aplicaciones bancarias, incluidas 'apps' de criptomonedas y monederos electrónicos, afectando a un total de 16 países, principalmente en Europa.

   Concretamente, las superposiciones 'phishing' mencionadas imitan fielmente la apariencia de las pantallas de inicio de sesión o transacciones de la aplicación original, engañando a las víctimas para que ingresen credenciales, PIN y otra información confidencial que posteriormente se filtra al atacante.

   Respecto a las nuevas capacidades del troyano, los investigadores han señalado que incluye un sistema de obtención de PIN que afecta a 140 aplicaciones bancarias y de criptomonedas, con lo que permite capturar las pulsaciones en pantalla para obtener el código de dígitos. Igualmente, también puede falsificar la pantalla de bloqueo nativa de Android para capturar el PIN o el patrón de bloqueo del propio dispositivo.

   Otra de las funciones identificadas es que el 'malware' puede mostrar pantallas falsas de actualización del sistema para ocultar actividad maliciosa en curso en el dispositivo Android. En su lugar, aparecen pantallas con mensajes como "mantenimiento del sistema en curso" o "Actualización del 'software' del sistema", como ha compartido Zimperium en imágenes de una muestra analizada.

   Los investigadores han compartido igualmente que esta versión actualizada de ToxicPanda puede actuar como un 'dropper' en el que el 'malware' primero solicita privilegios de servicio VPN y, con ello, consigue controlar el tráfico web para bloquear la comunicación de red de Google Play y Google Play Services con el dispositivo de la víctima.

   Como resultado el 'malware' logra evadir comprobaciones de seguridad, como la verificación de aplicaciones, actualizaciones o la comunicación con servicio Play Protect, entre otras opciones diseñadas para la protección de los usuarios. De esta manera, puede instalar la carga útil y solicita permisos del Servicio de Accesibilidad para ejecutar dichas cargas.

   Por otra parte, la investigación de ciberseguridad también menciona una función de abuso de Android Debug Bridge (ADB), una herramienta que permite a los desarrolladores depurar aplicaciones a través de conexión WiFi, en lugar de utilizar un USB.

   Según han explicado los expertos, con esta función de abuso, ToxicPanda aprovecha el Servicio de Accesibilidad para habilitar la depuración inalámbrica y obtener permisos de usuario de 'shell', permitiendo finalmente ejecutar comandos en el dispositivo.

Contador

Contenido patrocinado