Investigadores de Zimperium han descubierto ToxicPanda 2.0, una nueva versión del troyano bancario para Android capaz de atacar 349 aplicaciones bancarias, de criptomonedas y monederos digitales en 16 países, frente a las 16 apps que apuntaba su variante anterior. El malware se distribuye a través de paquetes alojados en Amazon Web Services, por lo que las víctimas lo descargan desde enlaces fraudulentos, y dispone de 167 comandos para controlar el dispositivo.
El ataque arranca con un dropper que simula una instalación y solicita permiso para operar como VPN. Con ese acceso, bloquea las comunicaciones de Google Play y Google Play Services para entorpecer las comprobaciones de seguridad. A continuación, pide acceso al Servicio de Accesibilidad de Android, lo que le permite superponer pantallas prácticamente idénticas a las de las aplicaciones financieras objetivo cuando el usuario las abre, capturando credenciales y PIN.
ToxicPanda 2.0 incorpora además un sistema para robar el PIN en más de 140 aplicaciones bancarias y de criptomonedas, puede colocar una pantalla falsa sobre la de bloqueo del teléfono e incluso mostrar actualizaciones del sistema ficticias mientras opera en segundo plano. También abusa de Android Debug Bridge mediante Accesibilidad para ejecutar comandos por WiFi en lugar de USB y automatizar permisos en dispositivos de distintos fabricantes.
Los investigadores recomiendan evitar instalar aplicaciones fuera de Google Play y desconfiar de enlaces que conduzcan a archivos APK.
