ToxicPanda 2.0 amplía sus ataques a 349 aplicaciones bancarias

ToxicPanda 2.0 amplía sus ataques a 349 aplicaciones bancarias

Sigue a MadridActual en Google
Añadir a mis fuentes favoritas

Investigadores advierten sobre una nueva versión del malware que amplía sus capacidades de ataque a dispositivos Android en Europa.

El malware ToxicPanda ha evolucionado a una nueva versión 2.0 que incorpora 167 comandos remotos y amplía sus capacidades de ataque a dispositivos Android, apuntando a 349 aplicaciones bancarias en 16 países. La nueva versión incluye opciones para robar claves PIN y credenciales mediante pantallas falsas y bloquear servicios de seguridad de Google.

ToxicPanda es un malware troyano conocido por su uso para llevar a cabo fraude financiero a través del robo de credenciales y la toma de control de cuentas de aplicaciones financieras. El malware abusa de herramientas del sistema para eludir medidas de seguridad bancarias.

Investigadores de ciberseguridad de Zimperium han alertado sobre las nuevas capacidades maliciosas identificadas en esta versión. La distribución se realiza a través de paquetes alojados en Amazon Web Services. Los análisis indican que ToxicPanda 2.0 admite superposiciones de phishing para 349 aplicaciones bancarias, incluidas aplicaciones de criptomonedas y monederos electrónicos, principalmente en Europa.

Técnicas avanzadas de robo de credenciales

Las superposiciones phishing imitan fielmente la apariencia de las pantallas de inicio de sesión o transacciones de la aplicación original, engañando a las víctimas para que ingresen credenciales, PIN y otra información confidencial que posteriormente se filtra al atacante.

El malware incluye un sistema de obtención de PIN que afecta a 140 aplicaciones bancarias y de criptomonedas, permitiendo capturar las pulsaciones en pantalla para obtener el código de dígitos. También puede falsificar la pantalla de bloqueo nativa de Android para capturar el PIN o el patrón de bloqueo del dispositivo.

Otra función identificada es la capacidad de mostrar pantallas falsas de actualización del sistema para ocultar actividad maliciosa en curso. Aparecen mensajes como "mantenimiento del sistema en curso" o "Actualización del software del sistema".

Evasión de mecanismos de seguridad

ToxicPanda 2.0 puede actuar como un "dropper" solicitando privilegios de servicio VPN para controlar el tráfico web y bloquear la comunicación de Google Play y Google Play Services con el dispositivo de la víctima. De esta forma consigue evadir comprobaciones de seguridad como la verificación de aplicaciones, actualizaciones o la comunicación con Play Protect.

La investigación también menciona una función de abuso de Android Debug Bridge (ADB), una herramienta que permite a los desarrolladores depurar aplicaciones a través de conexión WiFi. ToxicPanda aprovecha el Servicio de Accesibilidad para habilitar la depuración inalámbrica y obtener permisos de usuario de shell, permitiendo finalmente ejecutar comandos en el dispositivo.

Comentarios (0)

Sé el primero en comentar esta noticia.

Escribe un comentario

Participa en la conversación con respeto. Tu comentario se publicará automáticamente, aunque podrá ser retirado por la redacción.