ToxicPanda 2.0: el nuevo troyano que vacía cuentas desde tu propio móvil

  • ToxicPanda 2.0, troyano bancario para Android, suma 167 comandos remotos y apunta a 349 aplicaciones financieras en 16 países, principalmente europeos.
  • Abusa de permisos VPN para bloquear Google Play, y de la depuración inalámbrica para hacerse con el control total del teléfono.
  • Incluye superposiciones que imitan pantallas de 349 apps para robar PIN y credenciales, y también copia el patrón de bloqueo del dispositivo.
  • Los expertos recomiendan extremar la precaución con permisos de accesibilidad y VPN, y usar soluciones antimalware actualizadas.

ToxicPanda 2.0, troyano bancario Android

La familia de troyanos bancarios que amenaza a los usuarios de Android ha dado un paso al frente. Investigadores de Zimperium han detectado una nueva versión, bautizada como ToxicPanda 2.0, que ahora apunta a 349 aplicaciones financieras repartidas en 16 países, la mayoría de ellos europeos, y que incluye 167 comandos remotos distintos. El objetivo no es solo robar credenciales, sino tomar el control del dispositivo para cometer el fraude dentro de una sesión legítima.

La distribución se realiza a través de paquetes alojados en Amazon Web Services, y una vez instalado, el malware solicita permisos VPN y de accesibilidad para bloquear las medidas de seguridad de Google y actuar sin levantar sospechas. Los expertos subrayan que las consecuencias pueden ser devastadoras: desde el robo de contraseñas y PIN hasta la ejecución de transferencias fraudulentas o la pérdida completa del acceso al terminal.

Un arsenal más amplio: superposiciones y captura de PIN

ToxicPanda 2.0, superposiciones phishing

Una de las claves de esta versión es su sistema de superposiciones de phishing para 349 aplicaciones, entre las que se encuentran entidades bancarias, monederos electrónicos y apps de criptomonedas. Estas superposiciones reproducen con fidelidad las pantallas de inicio de sesión y de transacciones, engañando al usuario para que introduzca su usuario, clave y otras credenciales. El malware puede actualizar dinámicamente la lista de aplicaciones objetivo para adaptarse a nuevas entidades.

troyano RatOn para Android
Artículo relacionado:
RatOn para Android: el troyano que une overlays, ATS y NFC relay

Además, incorpora un módulo específico para la captura de PIN en 140 aplicaciones financieras y de criptoactivos. El troyano registra las pulsaciones en pantalla mientras se muestra una ventana falsa que imita el diseño original. Pero no se detiene ahí: también es capaz de simular la pantalla de bloqueo nativa de Android para obtener el PIN o el patrón de desbloqueo del propio teléfono, dejando el dispositivo completamente expuesto.

Un fraude que nace dentro de tu terminal

El objetivo principal de ToxicPanda 2.0 es el fraude en el dispositivo, lo que permite al atacante realizar todas las operaciones desde el móvil infectado, sin necesidad de usar un ordenador o red controlada. Al actuar desde el terminal de la víctima, se evitan los sistemas de detección de dispositivos desconocidos y de ubicaciones de inicio de sesión infrecuentes, ya que la operación parece legítima al haberse iniciado con el equipo, la dirección IP y el contexto de comportamiento de la propia víctima.

Para conseguirlo, el malware abusa de varias herramientas del sistema. Una de las más sorprendentes es su capacidad para bloquear las comunicaciones con Google Play y Google Play Services mediante los permisos de VPN. De esta manera, impide que lleguen comprobaciones de seguridad, actualizaciones o avisos de Play Protect. Además, en segundo plano, muestra falsas pantallas de «mantenimiento del sistema» o «actualización del software» para ocultar su actividad y engañar al usuario que no percibe nada extraño.

Cómo mantener tu dispositivo a salvo

A pesar de la sofisticación técnica, la puerta de entrada sigue siendo la ingeniería social. Los usuarios instalan el malware desde enlaces no solicitados o a través de anuncios maliciosos. Por eso es esencial evitar descargar aplicaciones fuera de Google Play y desconfiar de cualquier solicitud de permisos que no sea estrictamente necesaria. En particular, hay que revisar con lupa las solicitudes de acceso a la Accesibilidad, los permisos VPN o las opciones de desarrollador, que son los caminos que usa el troyano para afianzarse.

Si se sospecha de una infección, los expertos recomiendan activar el modo avión, desconectar la red y usar otro terminal para revocar sesiones. Después, entrar en modo seguro y desinstalar las apps recientes. También es clave desactivar la depuración por ADB y eliminar perfiles VPN desconocidos en los ajustes. En casos avanzados, un restablecimiento de fábrica es la solución más segura.

Todo apunta a que los troyanos bancarios seguirán usando el dispositivo como escenario del fraude. La mejor defensa es instalar un antimalware actualizado, revisar los permisos y ser muy escéptico con cualquier petición de datos o de control del sistema.


Añadir como fuente preferida en Google