Ciberseguridad

ToxicPanda 2.0 desactiva Google Play y explota Wireless ADB para tomar el control de dispositivos Android

Los operadores del malware ToxicPanda han ampliado sus capacidades para atacar 349 aplicaciones financieras, ejecutar 167 comandos remotos y utilizar permisos de VPN y funciones de Wireless ADB para desactivar mecanismos de protección y consolidar su presencia en los dispositivos infectados.

2026-08-23
4 min de lectura
13 visitas
فريق تحرير certi.news
ToxicPanda 2.0 desactiva Google Play y explota Wireless ADB para tomar el control de dispositivos Android

Nuevos análisis han revelado que el malware ToxicPanda para Android ha evolucionado hacia una versión con mayor capacidad para controlar los dispositivos infectados, ampliando la lista de aplicaciones objetivo a 349 y añadiendo compatibilidad con 167 comandos remotos. El malware ataca aplicaciones bancarias y financieras, plataformas de criptomonedas y billeteras electrónicas en 16 países.

Según la empresa de seguridad para dispositivos móviles Zimperium, ToxicPanda 2.0 se distribuye mediante contenedores alojados en Amazon Web Services (AWS). La versión más reciente no se limita a robar credenciales; combina la desactivación de servicios de protección, la interceptación de las interacciones del usuario y la ejecución de comandos a nivel del sistema con el objetivo de mantener el acceso al dispositivo.

Permisos de VPN para desactivar los servicios de Google

El malware solicita permisos del servicio VPN para crear una interfaz local a través de la cual pasa el tráfico de red del dispositivo. Mediante esta interfaz, ToxicPanda 2.0 bloquea las conexiones con Google Play y Google Play Services antes de extraer e instalar su carga útil, y después solicita permisos del servicio de accesibilidad.

El control del tráfico de red proporciona al malware la capacidad de interferir en procesos como la verificación de aplicaciones, la descarga de actualizaciones y la conexión con Play Protect, además de desactivar algunas medidas en las que Android se apoya para proteger al usuario. La importancia de este método radica en que ataca la capa de comunicación de la que dependen los servicios de protección, en lugar de limitarse a ocultar la aplicación maliciosa dentro del dispositivo.

Robo de credenciales y números PIN

ToxicPanda utiliza superposiciones de phishing dirigidas a aplicaciones financieras, y Zimperium describió algunas de estas superposiciones como invisibles para la víctima, lo que permite al malware capturar las entradas táctiles mientras se utilizan las aplicaciones objetivo. La versión también incluye un módulo independiente para recopilar números PIN dirigido a 140 aplicaciones financieras y de criptomonedas, con capacidad para actualizar dinámicamente la lista de objetivos.

El malware también puede imitar la pantalla de bloqueo de Android para capturar números PIN, patrones de desbloqueo y contraseñas. Los investigadores observaron muestras que utilizaban pantallas falsas de actualización del sistema para ocultar la actividad maliciosa en curso en el dispositivo.

Explotación de Wireless ADB para obtener un acceso más amplio

Una de las principales incorporaciones de la versión analizada es la automatización del abuso de Android Debug Bridge, o ADB. El malware aprovecha los permisos del servicio de accesibilidad para activar las opciones de desarrollador, habilitar la función Wireless Debugging y después extraer el código de emparejamiento de seis dígitos y el número de puerto, y conectarse al servicio ADB local mediante una red Wi-Fi.

Después de obtener permisos de usuario de shell, el malware ejecuta comandos directamente a través del demonio ADB, según la explicación de Zimperium. Esto permite eludir algunas solicitudes de consentimiento habituales de Android, concederse amplios permisos, desactivar las restricciones de ejecución de aplicaciones en segundo plano, activar componentes importantes de forma silenciosa e imponer mecanismos de persistencia.

¿Qué significa esto para los usuarios de Android?

La evolución de ToxicPanda indica que el malware para Android está pasando de limitarse a robar credenciales a intentar controlar el propio recorrido de protección del dispositivo. Además, el uso de configuraciones específicas de los fabricantes mediante el comando autoBoot ayuda al malware a eludir las medidas de ahorro de batería que podrían detener los procesos en segundo plano en Xiaomi, OPPO, Vivo, Samsung y Huawei.

La explotación de Wireless ADB sigue siendo una tendencia creciente entre el malware para Android, ya que Group-IB informó anteriormente de un mecanismo similar en una versión reciente de RedHook. Zimperium publicó una lista de indicadores de compromiso asociados con la versión más reciente de ToxicPanda en un repositorio de GitHub. El punto práctico más importante es que conceder a una aplicación no confiable permisos de VPN o de accesibilidad, o activar las opciones de desarrollador, puede permitirle desactivar varias capas de protección de una sola vez, pero la fuente no especifica el número de dispositivos infectados ni las entidades que están detrás de la campaña; esta información continúa abierta a revisión.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias