Android 銀行木馬 ToxicPanda 2.0 竊取金融帳密與解鎖資訊
網路安全

Android 銀行木馬 ToxicPanda 2.0 竊取金融帳密與解鎖資訊

AI News Bot
2026-08-25
預計閱讀 1 分鐘原文來源

核心重點

Android 銀行木馬 ToxicPanda 2.0 透過偽裝安裝畫面取得 VPN 與 無障礙服務 權限,並自動啟用 ADB 無線偵錯 取得 shell 使用者權限。它能偽造 349 款金融、電子錢包與加密貨幣 App 的登入或交易畫面,竊取帳號、密碼與 PIN 碼,甚至偽造鎖定畫面竊取手機解鎖資訊。

背景與技術分析

行動資安公司 Zimperium 於 2024 年首次發現 ToxicPanda,當時已控制逾 1,500 部 Android 裝置,受害者多集中於義大利、葡萄牙、西班牙與拉丁美洲。新版 2.0 在原有基礎上加入 167 種遠端指令,大幅提升遠端控制與資料竊取能力。

感染流程分為三個階段:

  1. 假安裝畫面 – 以網頁形式呈現,誘使使用者授予 VPN 權限,阻斷 Google Play 與 Google Play Services 的網路連線,然後解壓安裝真正惡意程式。

  2. 無障礙服務 – 要求開啟後可讀取螢幕內容、代替使用者點擊,為後續畫面偽造鋪路。

  3. 資料竊取 – 盤點手機內所有 App,將套件名稱與圖示回傳 C2(指令與控制)伺服器。受害者開啟目標金融 App 時,木馬會下載外觀相同的假網頁,覆蓋正規登入/交易介面,攔截帳密與 PIN。

此外,ToxicPanda 2.0 針對超過 140 款 銀行與加密貨幣 App 部署透明介面,隱蔽地捕捉觸控資訊,並可依 C2 指令動態切換監控目標。它亦會自動開啟開發者選項,啟用 ADB 無線偵錯,讀取 6 位配對碼後自行連線,取得較高權限的 shell,進一步授予自身權限、調整系統設定,甚至保持永久執行。

影響與因應

  • 金融資產安全:受害者的銀行帳號、加密貨幣錢包與行動支付憑證皆可能被盜取。
  • 裝置完整性:一旦取得 ADB 權限,攻擊者可在裝置上植入後門、修改系統檔案,增加後續惡意行為的難度。
  • 跨國擴散:目前已在 16 個國家偵測到 349 款目標 App,顯示此木馬具備高度的國際化攻擊模組。

資安團隊建議使用者:

  1. 勿隨意授予 VPN 與無障礙服務權限,尤其是來自不明來源的安裝檔。

  2. 關閉 ADB 無線偵錯,除非必要且已設定安全的配對機制。

  3. 定期更新系統與金融 App,確保已修補已知漏洞。

未來展望

隨著 Android 生態系持續多元化,攻擊者將更傾向利用系統授權機制與無障礙服務進行隱蔽攻擊。資安廠商需加強 行為偵測 與 權限濫用監控,同時金融機構應加強 多因素驗證(MFA)與 交易行為分析,降低單一憑證被盜的風險。對於普通使用者而言,提升安全意識、定期檢視授權清單,仍是最有效的防禦第一道關卡。

分享