Beveiligingsonderzoekers van Zimperium zLabs hebben op 19 augustus een fors uitgebreide versie van de Android-bankentrojan ToxicPanda beschreven. Waar de malware eerder zo’n zestien financiële instellingen op de korrel nam, viseert ToxicPanda 2.0 nu 349 bank-, e-wallet- en cryptoapps verspreid over meerdere landen. Daarnaast krijgt de trojan 167 nieuwe externe commando’s erbij.
De nieuwe versie combineert twee technieken om aan geld te komen. Voor zo’n 140 bank- en crypto-apps steelt de malware rechtstreeks de pincode; bij de overige apps gebruikt hij overlay-vensters die inlogschermen nabootsen om wachtwoorden te onderscheppen. Nieuw is ook dat ToxicPanda de toegankelijkheidsfunctie (Accessibility Service) van Android misbruikt om draadloos debuggen aan te zetten. Daarmee krijgt de malware in feite shell-toegang tot het toestel en omzeilt hij de gebruikelijke toestemmingsschermen die Android bij gevoelige acties toont. Een andere nieuwe functie steelt via een overlay ook de schermvergrendelingscode zelf, wat de aanvallers blijvende toegang tot het toestel geeft.
Slachtoffers krijgen de malware binnen via kwaadaardige bestanden die op Amazon AWS-buckets worden gehost, verpakt in een nepinstallatieprocedure die gebruikers overhaalt gevoelige machtigingen goed te keuren. Een campagne die onderzoekers in mei 2026 zagen, gebruikte daarbij DLL-sideloading om de trojan te activeren.
Wat de ontwikkeling volgens Zimperium tot een zakelijk risico maakt, is dat besmette privételefoons vaak ook toegang geven tot bedrijfsmail, cloudopslag en interne systemen. Een geïnfecteerd toestel is dan niet alleen een probleem voor de bankrekening van de eigenaar, maar een opstap naar het bedrijfsnetwerk.
Voor Nederlandse gebruikers en bedrijven met een bring-your-own-device-beleid is dit een goed moment om apps alleen uit de Play Store te installeren, accessibility-rechten kritisch te bekijken bij apps die daar geen logische reden voor hebben, en mobiele toegang tot bedrijfsapplicaties waar mogelijk te beveiligen met een aparte beheerlaag (MDM) los van de rest van het toestel.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.