ToxicPanda 2.0 en Android representa una importante evolución de uno de los troyanos bancarios móviles que los investigadores de seguridad siguen actualmente. Esta nueva variante puede atacar 349 aplicaciones bancarias, financieras, monederos electrónicos y plataformas de criptomonedas en 16 países, incorpora 167 comandos remotos y dispone de técnicas para capturar credenciales, PIN bancarios e incluso el código o patrón utilizado para desbloquear el propio teléfono.
La investigación publicada por Zimperium zLabs el 19 de agosto de 2026 muestra además capacidades especialmente avanzadas: abuso del Servicio de Accesibilidad de Android, pantallas falsas prácticamente idénticas a las aplicaciones legítimas, manipulación de la VPN, bloqueo de comunicaciones de Google Play, falsas actualizaciones del sistema y automatización de Android Debug Bridge (ADB) para conseguir permisos de usuario shell.
El problema ya no afecta únicamente al usuario que consulta su banco desde el móvil.
En una empresa, un smartphone puede contener:
- Microsoft 365;
- Outlook;
- Teams;
- OneDrive;
- aplicaciones bancarias;
- Authenticator;
- VPN;
- documentación;
- contactos;
- accesos a servicios corporativos.
Por tanto, proteger los móviles debe formar parte de cualquier estrategia moderna de ciberseguridad empresarial.
¿Qué es ToxicPanda 2.0 en Android?
ToxicPanda 2.0 en Android es una nueva evolución del troyano bancario ToxicPanda.
Su finalidad principal es facilitar el fraude financiero mediante la obtención de información sensible y el control del dispositivo comprometido.
La nueva variante representa un salto importante respecto a versiones anteriores.
Zimperium identificó:
167 comandos remotos.
Además, el malware puede generar superposiciones de phishing dirigidas a:
349 aplicaciones bancarias, financieras, de criptomonedas y monederos electrónicos distribuidas en 16 países.
La versión anterior analizada por otros investigadores tenía un alcance considerablemente menor.
Por tanto, estamos ante un malware diseñado para adaptarse a una cantidad mucho mayor de servicios financieros.
ToxicPanda 2.0 puede identificar qué aplicaciones bancarias tienes instaladas
Una vez instalado, el malware puede enumerar las aplicaciones presentes en el dispositivo.
Posteriormente envía al servidor de mando y control información como:
- nombre del paquete;
- aplicación instalada;
- icono.
Esto permite al operador conocer qué aplicaciones financieras utiliza la víctima.
A partir de esa información puede decidir qué pantalla falsa mostrar.
Si detecta una aplicación para la que dispone de una plantilla preparada, ToxicPanda puede descargar desde su infraestructura una superposición diseñada específicamente para imitarla.
Es un ataque mucho más dirigido que mostrar una página bancaria falsa genérica.
349 aplicaciones financieras en 16 países
Uno de los principales cambios de ToxicPanda 2.0 en Android es la ampliación de sus objetivos.
Zimperium contabilizó superposiciones preparadas para 349 aplicaciones pertenecientes a:
- bancos;
- plataformas financieras;
- servicios de pago;
- monederos electrónicos;
- criptomonedas.
La infraestructura está preparada para dirigirse a entidades financieras de 16 países.
Además, los investigadores señalan que ToxicPanda históricamente ha mostrado una importante actividad relacionada con Europa, aunque esta variante amplía considerablemente su alcance global.
Esto convierte al malware en una amenaza mucho más escalable.
¿Cómo roba ToxicPanda las credenciales bancarias?
Uno de sus principales métodos son las llamadas overlay attacks o superposiciones.
El funcionamiento puede resumirse así:
El usuario abre su aplicación bancaria.
ToxicPanda detecta qué aplicación está utilizando.
Entonces solicita al servidor del atacante la plantilla correspondiente.
A continuación coloca una interfaz falsa sobre la aplicación legítima.
Visualmente, la víctima puede creer que continúa dentro de su banco.
Sin embargo, los datos introducidos pueden terminar en manos del atacante.
Las pantallas están diseñadas para imitar interfaces de:
- inicio de sesión;
- autenticación;
- operaciones;
- introducción de PIN.
Zimperium confirmó que las superposiciones buscan obtener credenciales, códigos PIN y otra información sensible.
ToxicPanda 2.0 en Android puede capturar el PIN tocado en pantalla
Aquí aparece una de las características más preocupantes.
No siempre necesita convencer al usuario de que escriba su PIN en un formulario evidentemente falso.
ToxicPanda 2.0 en Android puede utilizar una capa transparente para registrar dónde toca el usuario sobre la pantalla.
El malware supervisa qué aplicación se encuentra activa.
Cuando detecta una aplicación financiera incluida en su lista de objetivos, inicia su mecanismo de captura del PIN.
Mientras la víctima pulsa los números aparentemente sobre la aplicación legítima, una superposición transparente puede registrar las pulsaciones.
Según Zimperium, este módulo está preparado para atacar más de 140 aplicaciones bancarias y de criptomonedas.
Además, el listado puede actualizarse dinámicamente desde el servidor de mando y control.
Por tanto, los atacantes no necesariamente están limitados para siempre a la lista inicial.
Más de 140 aplicaciones con captura específica de PIN
Conviene diferenciar dos cifras.
349 aplicaciones
corresponde al alcance de las superposiciones de phishing dirigidas a servicios bancarios y financieros.
Mientras que:
más de 140 aplicaciones
corresponde específicamente al mecanismo que puede monitorizar aplicaciones financieras y capturar las pulsaciones utilizadas para introducir el PIN.
Esta diferencia es importante para entender correctamente las capacidades de ToxicPanda.
No son dos cifras contradictorias.
Representan dos técnicas distintas dentro del mismo malware.
También puede robar el PIN del propio teléfono
El objetivo de ToxicPanda no se limita al PIN bancario.
Los investigadores descubrieron que también puede intentar obtener las credenciales utilizadas para desbloquear Android.
Esto incluye:
- PIN;
- patrón;
- contraseña.
Para conseguirlo, el malware coloca una interfaz falsa sobre la pantalla de bloqueo real de Android.
La víctima cree estar desbloqueando normalmente su teléfono.
Sin embargo, puede estar introduciendo la información en una pantalla controlada por ToxicPanda.
El impacto puede ser considerable.
Porque conocer el código de desbloqueo físico de un dispositivo añade otra pieza al posible control de la víctima.
¿Por qué interesa al atacante el PIN del dispositivo?
Un teléfono moderno puede contener gran parte de nuestra identidad digital.
Por ejemplo:
- correo;
- fotografías;
- banca;
- SMS;
- códigos de verificación;
- aplicaciones autenticadoras;
- contraseñas;
- documentación corporativa.
El código de desbloqueo protege el acceso local a gran parte de esa información.
Además, determinadas operaciones del sistema pueden solicitar nuevamente el PIN.
Por tanto, conseguirlo puede facilitar otras acciones posteriores.
ToxicPanda 2.0 utiliza falsas actualizaciones de Android
Otro comportamiento identificado por Zimperium consiste en mostrar pantallas completas que aparentan ser procesos legítimos del sistema.
Por ejemplo, el usuario puede ver mensajes relacionados con:
“Actualización del software del sistema”
o
“Mantenimiento del sistema”.
Mientras la víctima espera pensando que Android está realizando una operación normal, ToxicPanda puede ejecutar otras acciones en segundo plano.
Los investigadores localizaron estas pantallas falsas directamente dentro de muestras recientes del malware.
Esto permite ocultar visualmente parte de su actividad.
Una actualización inesperada puede ser una señal de alerta
No significa que cualquier pantalla de actualización sea maliciosa.
Android y los fabricantes muestran actualizaciones legítimas constantemente.
Sin embargo, hay determinadas situaciones que deberían levantar sospechas.
Por ejemplo:
Una aplicación recién instalada solicita permisos extraños.
Después aparece una supuesta actualización.
Solicita acceso VPN.
Más tarde pide activar Accesibilidad.
Y finalmente aparecen otros permisos.
La combinación es mucho más importante que una pantalla aislada.
ToxicPanda 2.0 en Android se distribuye mediante infraestructura AWS
Zimperium identificó muestras de la nueva campaña alojadas en buckets de Amazon Web Services (AWS).
Esta circunstancia también necesita una aclaración importante.
Amazon no está distribuyendo el malware intencionadamente.
Los ciberdelincuentes utilizan continuamente servicios cloud legítimos para alojar contenido malicioso.
Pueden aprovechar:
- AWS;
- servidores VPS;
- hosting;
- almacenamiento cloud;
- dominios legítimos comprometidos.
Utilizar una gran plataforma tiene una ventaja para el atacante:
el tráfico puede resultar menos sospechoso a primera vista que una conexión contra un servidor completamente desconocido.
Por tanto, un dominio o una infraestructura legítima no convierte automáticamente en legítimo el contenido descargado.
ToxicPanda intenta bloquear Google Play y Google Play Services
Esta es otra de las mejoras más interesantes de la nueva versión.
ToxicPanda puede actuar inicialmente como dropper.
Primero solicita permiso para funcionar como servicio VPN.
Después puede crear una interfaz local mediante la que controla parte del tráfico de red del dispositivo.
¿Para qué?
Entre otras cosas, para impedir comunicaciones relacionadas con:
- Google Play;
- Google Play Services;
- comprobaciones de aplicaciones;
- actualizaciones;
- comunicaciones de Play Protect.
Zimperium describe específicamente este comportamiento en su análisis.
El objetivo es crear un entorno más favorable para instalar y ejecutar la carga maliciosa.
¿Por qué quiere interferir con Google Play?
Google incorpora múltiples mecanismos de seguridad dentro de Android.
Por ejemplo:
Google Play Protect
puede analizar aplicaciones e identificar comportamientos peligrosos.
Google Play Services también interviene en diferentes controles del ecosistema Android.
Por tanto, si un malware consigue interferir temporalmente con sus comunicaciones, puede intentar reducir la capacidad de determinadas protecciones para responder correctamente.
Después, ToxicPanda extrae e instala su carga útil y solicita uno de los permisos más sensibles de Android:
Servicio de Accesibilidad.
El Servicio de Accesibilidad vuelve a ser una pieza fundamental
Android Accessibility Service es una función legítima.
Su finalidad es ayudar a personas que necesitan mecanismos adicionales para interactuar con el dispositivo.
Sin embargo, cuando una aplicación maliciosa obtiene este permiso, puede intentar aprovechar capacidades muy potentes.
ToxicPanda lo utiliza para observar e interactuar con elementos de la interfaz.
Entre otras acciones, puede automatizar:
- pulsaciones;
- navegación por menús;
- cambios de configuración;
- concesión de determinados permisos;
- apertura de pantallas;
- activación de funciones.
Por eso una aplicación desconocida que solicita acceso completo a Accesibilidad merece especial atención.
ToxicPanda puede automatizar acciones en el propio Android
Una persona infectada puede pensar:
“Yo nunca activaría las opciones de desarrollador.”
El problema es que ToxicPanda intenta hacerlo por ella.
Los investigadores observaron una cadena automatizada mediante Accesibilidad.
Primero comprueba si las opciones de desarrollador están activas.
Si no lo están, abre:
Información del teléfono → Número de compilación
y simula las pulsaciones necesarias sobre el número de compilación para habilitar el modo desarrollador.
Después navega hacia:
Depuración inalámbrica.
Y la activa.
Ahí comienza otra fase especialmente avanzada del ataque.
ToxicPanda 2.0 y el abuso de ADB inalámbrico
ADB significa Android Debug Bridge.
Es una herramienta legítima utilizada principalmente por desarrolladores y técnicos.
Permite comunicarse con Android y ejecutar determinadas operaciones.
Desde Android 11 existe también la posibilidad de utilizar Wireless Debugging, es decir, depuración mediante Wi-Fi sin tener que conectar físicamente un cable USB.
ToxicPanda intenta aprovechar precisamente esa función.
Utilizando Accesibilidad puede:
- activar las opciones de desarrollador;
- habilitar la depuración inalámbrica;
- abrir el proceso de emparejamiento;
- obtener el código de seis dígitos;
- recuperar el puerto dinámico;
- completar el emparejamiento con el servicio ADB local.
Todo ello puede realizarse automáticamente.
¿Por qué es peligroso que consiga acceso ADB?
Porque, una vez completado el proceso, ToxicPanda puede conseguir capacidades del usuario shell.
Zimperium explica que posteriormente puede ejecutar comandos con un nivel de privilegios elevado mediante el daemon ADB.
Esto permite realizar acciones como:
- concederse permisos;
- reducir restricciones de Android;
- habilitar componentes;
- mejorar su persistencia.
Por tanto, el malware evoluciona desde una simple aplicación maliciosa hacia una herramienta con una capacidad de control mucho mayor sobre el dispositivo.
ToxicPanda 2.0 dispone de 167 comandos remotos
Otra característica que demuestra su evolución es el número de instrucciones disponibles para sus operadores.
167 comandos remotos.
El malware establece comunicación con su infraestructura de mando y control y puede recibir órdenes en tiempo real.
Zimperium observó conexiones persistentes mediante WebSocket, además de comunicaciones cifradas.
Por tanto, no estamos simplemente ante un programa que roba un dato concreto y termina.
Puede actuar como una plataforma de control remoto.
El atacante puede modificar sus objetivos
Una característica especialmente importante es que determinadas listas de aplicaciones no son necesariamente estáticas.
ToxicPanda puede recibir nuevas configuraciones desde su servidor de mando y control.
Por ejemplo, Zimperium identificó una instrucción capaz de reemplazar la lista utilizada para capturar PIN.
Esto significa que los operadores podrían cambiar las aplicaciones objetivo sin necesidad de desarrollar necesariamente una versión completamente nueva del malware.
Desde el punto de vista defensivo, esto aumenta su flexibilidad.
También intenta sobrevivir a las restricciones de batería
Android intenta limitar las aplicaciones que consumen recursos continuamente en segundo plano.
Además, fabricantes como:
- Samsung;
- Xiaomi;
- OPPO;
- Vivo;
- Huawei
incorporan mecanismos propios para limitar aplicaciones persistentes.
Para un malware, esto es un problema.
Si Android detiene el proceso, pierde capacidad de vigilancia.
ToxicPanda incorpora lógica para identificar el fabricante y abrir automáticamente configuraciones específicas del dispositivo.
Después utiliza Accesibilidad para intentar conseguir una configuración más favorable a su ejecución en segundo plano.
El objetivo es permanecer activo durante más tiempo.
¿Cómo puede llegar ToxicPanda 2.0 a un móvil?
La investigación actual identificó muestras distribuidas mediante infraestructura alojada en AWS.
Sin embargo, para infectar un dispositivo Android normalmente debe conseguirse que la víctima instale el paquete malicioso.
Por tanto, el riesgo aumenta especialmente cuando se utilizan aplicaciones obtenidas fuera de tiendas o mecanismos corporativos controlados.
Entre los escenarios habituales para malware Android pueden aparecer:
- enlaces enviados por SMS;
- mensajería;
- webs falsas;
- falsas actualizaciones;
- aplicaciones modificadas;
- APK descargados desde Internet;
- aplicaciones que suplantan servicios legítimos.
Por eso la procedencia de una aplicación es fundamental.
ToxicPanda 2.0 en Android y el riesgo de instalar APK externos
Android permite instalar aplicaciones fuera de Google Play cuando el usuario habilita esta posibilidad.
Esta flexibilidad tiene usos legítimos.
Sin embargo, también elimina una importante barrera.
Si alguien recibe:
“Instala esta nueva aplicación bancaria.”
o:
“Necesitas este APK para actualizar tu cuenta.”
debería desconfiar.
Especialmente si después la aplicación solicita:
- Accesibilidad;
- VPN;
- administración del dispositivo;
- permisos que no corresponden con su función.
Google Play Protect no debe desactivarse
Una aplicación que solicita desactivar o interferir con los mecanismos de seguridad merece una revisión inmediata.
Google Play Protect existe precisamente para reducir el riesgo de aplicaciones maliciosas.
ToxicPanda demuestra que los atacantes conocen estas defensas y trabajan específicamente para intentar neutralizarlas.
Por tanto, no debería desactivarse Play Protect para instalar una aplicación recibida por:
- correo;
- WhatsApp;
- SMS;
- Telegram;
- una web desconocida.
ToxicPanda 2.0 en Android: señales que deberían llamar la atención
No siempre existe una única señal evidente.
Sin embargo, varias anomalías juntas pueden indicar un problema.
Por ejemplo:
- aparece una aplicación desconocida;
- solicita permiso VPN sin motivo aparente;
- pide Accesibilidad;
- activa opciones de desarrollador;
- aparece la depuración inalámbrica activa;
- surgen falsas actualizaciones;
- la aplicación bancaria muestra pantallas diferentes;
- aparecen permisos administrativos;
- el dispositivo realiza acciones automáticamente.
Cualquiera de estas situaciones merece revisión.
Cuidado con la depuración inalámbrica activa
En un dispositivo corporativo convencional, normalmente no existe necesidad de mantener Wireless Debugging habilitado.
Por tanto, si aparece activo sin intervención de un técnico o desarrollador, conviene comprobar por qué.
Lo mismo ocurre con las opciones de desarrollador.
No significa automáticamente que exista ToxicPanda.
Pero puede ser una señal relevante cuando coincide con otros comportamientos anómalos.
¿Qué hacer si sospechas que el móvil está infectado?
Si existe una sospecha seria de infección por malware bancario, conviene actuar con prudencia.
En primer lugar:
no utilices el dispositivo sospechoso para cambiar tus contraseñas.
Si el malware controla la interfaz o captura pulsaciones, podrías estar entregándole las nuevas credenciales.
Utiliza otro dispositivo seguro.
A continuación, puede ser necesario:
- contactar con el banco si se han utilizado aplicaciones financieras;
- revisar movimientos;
- cambiar contraseñas desde otro equipo;
- revocar sesiones;
- revisar MFA;
- informar al departamento de TI si es un dispositivo profesional;
- conservar evidencias antes de realizar determinadas acciones.
Dependiendo del caso, puede ser aconsejable restablecer completamente el dispositivo después de analizar la incidencia.
¿Cambiar únicamente el PIN es suficiente?
No necesariamente.
Si el malware sigue instalado, cambiar el PIN desde el mismo dispositivo podría permitir capturar el nuevo código.
Por eso primero hay que resolver la posible infección.
Después se renuevan las credenciales necesarias desde un entorno seguro.
Además, puede ser necesario revisar:
- cuentas bancarias;
- correo;
- Microsoft 365;
- Google;
- aplicaciones financieras;
- sesiones activas.
ToxicPanda 2.0 en Android y empresas
Este tipo de malware no debe considerarse únicamente un problema personal.
Cada vez más empresas permiten acceder desde Android a:
- Outlook;
- Teams;
- OneDrive;
- SharePoint;
- ERP;
- banca;
- VPN;
- certificados;
- aplicaciones profesionales.
En algunos casos, además, el dispositivo recibe códigos MFA.
Por tanto, comprometer el smartphone de un empleado puede tener consecuencias más allá de su cuenta bancaria.
El móvil se ha convertido en un endpoint empresarial
Durante años, muchas estrategias de ciberseguridad se centraban casi exclusivamente en:
ordenadores y servidores.
Hoy eso resulta insuficiente.
Los móviles acceden a los mismos servicios cloud que un ordenador.
Pueden almacenar:
- documentos;
- correos;
- credenciales;
- tokens;
- sesiones;
- información corporativa.
Por tanto, también deben gestionarse como endpoints.
ToxicPanda 2.0 y los móviles BYOD
El riesgo puede resultar especialmente complejo en entornos BYOD, donde el empleado utiliza su propio móvil.
La empresa necesita proteger la información corporativa sin controlar innecesariamente la parte personal del dispositivo.
Una forma de hacerlo es separar ambos entornos mediante perfiles de trabajo.
De esta manera:
área personal
y
área corporativa
pueden mantenerse separadas.
Además, se pueden aplicar requisitos específicos antes de permitir el acceso a Microsoft 365.
Android corporativo totalmente administrado
En dispositivos propiedad de la empresa, el control puede ser mayor.
Por ejemplo, mediante una solución MDM como Microsoft Intune puede establecerse:
- versión mínima de Android;
- requisitos de seguridad;
- políticas de cumplimiento;
- aplicaciones autorizadas;
- configuración corporativa;
- restricciones;
- distribución controlada de aplicaciones.
Esto reduce considerablemente la libertad que necesita el malware para convencer al usuario de instalar herramientas no autorizadas.
Puede conocer más sobre nuestras soluciones de ciberseguridad para empresas.
ToxicPanda 2.0 en Android y Microsoft Intune
Una estrategia de gestión móvil puede ayudar a reducir varios riesgos.
Por ejemplo, la empresa puede exigir que un dispositivo esté:
- registrado;
- actualizado;
- cifrado;
- sin root;
- dentro de una versión mínima;
- conforme con las políticas.
Después, Microsoft Entra ID puede utilizar el estado del dispositivo como parte de las reglas de acceso.
Así, el acceso a información corporativa no depende únicamente de:
usuario + contraseña.
También puede depender del estado del dispositivo.
Acceso Condicional: no basta con conocer la contraseña
Imaginemos que un atacante consigue credenciales.
Si la empresa utiliza únicamente contraseña, puede intentar acceder desde otro dispositivo.
En cambio, una política de Acceso Condicional puede añadir requisitos adicionales.
Por ejemplo:
- MFA;
- dispositivo compatible;
- dispositivo gestionado;
- ubicación;
- nivel de riesgo.
Esto no detiene directamente a ToxicPanda dentro del móvil.
Sin embargo, reduce el impacto potencial sobre otros servicios corporativos.
MFA sigue siendo imprescindible
La autenticación multifactor continúa siendo una de las mejores medidas para proteger las cuentas.
Sin embargo, ningún control es absoluto.
Si el mismo dispositivo comprometido contiene:
- correo;
- aplicación bancaria;
- Authenticator;
- sesión de Microsoft 365;
el riesgo puede aumentar.
Por eso la estrategia debe combinar identidad y dispositivo.
ToxicPanda demuestra por qué el móvil necesita seguridad por capas
No existe una única herramienta capaz de solucionar todos los escenarios.
Una estrategia empresarial puede combinar:
MDM / Intune
para administrar dispositivos.
Cumplimiento
para determinar qué dispositivos pueden acceder.
MFA
para proteger la identidad.
Acceso Condicional
para controlar las condiciones de acceso.
Endpoint / Mobile Threat Defense
para detectar amenazas.
SIEM
para centralizar eventos.
SOC
para analizar el contexto.
Cada componente cubre una parte diferente del riesgo.
Los permisos de Accesibilidad deberían revisarse
Una de las comprobaciones más sencillas que puede realizar un usuario Android es revisar qué aplicaciones disponen de acceso al Servicio de Accesibilidad.
Una calculadora, una supuesta actualización o una aplicación sin relación con accesibilidad que solicita control amplio de la interfaz debería generar sospechas.
El nombre exacto de los menús puede cambiar dependiendo de:
- Samsung;
- Xiaomi;
- Google;
- OPPO;
- versión de Android.
Sin embargo, esta configuración suele encontrarse dentro de:
Ajustes → Accesibilidad → Aplicaciones/Servicios instalados
Si aparece algo desconocido, conviene investigarlo.
Revisar también las aplicaciones VPN
ToxicPanda 2.0 utiliza permisos de servicio VPN como parte de su cadena de instalación.
Por tanto, también resulta recomendable saber qué aplicaciones tienen capacidad para establecer VPN.
Una empresa puede utilizar legítimamente:
- SonicWall;
- WireGuard;
- soluciones SASE;
- VPN corporativas.
Pero una aplicación desconocida que solicita crear una VPN debería revisarse antes de aceptar.
¿Una VPN significa que todo el tráfico está comprometido?
No necesariamente.
Depende de cómo esté implementada.
En el caso analizado, ToxicPanda utiliza la capacidad VPN para controlar determinadas comunicaciones y bloquear tráfico relacionado con servicios de Google durante su proceso malicioso.
Por tanto, el hecho de que Android muestre una solicitud de VPN no debería aceptarse automáticamente.
El usuario debe saber qué aplicación está realizando esa petición y por qué.
Las falsas actualizaciones son una técnica de ingeniería social
La actualización falsa no explota necesariamente una vulnerabilidad visual de Android.
Exploita la confianza del usuario.
Todos estamos acostumbrados a mensajes como:
“Actualizando.”
“No apague el dispositivo.”
“Mantenimiento en curso.”
Por tanto, durante unos segundos o minutos es normal que una persona no toque el teléfono.
El malware aprovecha precisamente ese comportamiento para ocultar otras operaciones.
ToxicPanda 2.0 y la automatización del fraude
Una de las tendencias más preocupantes en malware móvil es la automatización.
Antes, determinados ataques necesitaban una intervención constante del operador.
Ahora el malware puede encargarse de parte del proceso.
ToxicPanda automatiza acciones como:
- identificar aplicaciones;
- activar configuraciones;
- interactuar con elementos de Android;
- capturar PIN;
- habilitar depuración;
- emparejar ADB.
Esto permite escalar las operaciones.
167 comandos significan mucha capacidad de adaptación
Cuantos más comandos soporta una familia de malware, mayor puede ser su flexibilidad.
Zimperium identificó 167 comandos remotos en ToxicPanda 2.0.
Entre las capacidades documentadas aparecen operaciones relacionadas con:
- configuración;
- permisos;
- pantallas;
- persistencia;
- control remoto;
- administración del dispositivo;
- aplicaciones objetivo.
Por tanto, clasificar ToxicPanda simplemente como “un virus que roba el PIN” se queda corto.
Estamos ante una plataforma de fraude y control remoto para Android.
El malware puede intentar conseguir privilegios de administrador del dispositivo
Zimperium también identificó comandos relacionados con Device Administrator.
Una de las técnicas muestra a la víctima una petición para conceder privilegios administrativos.
Otra capacidad analizada permite utilizar APIs de administración para modificar determinadas credenciales locales bajo las condiciones aplicables.
Por ello, conceder permisos de administrador a una aplicación desconocida representa otro riesgo importante.
ToxicPanda puede dificultar que Android lo detenga
El malware incorpora mecanismos de persistencia.
Una aplicación maliciosa que muere en segundo plano pierde gran parte de sus capacidades.
Por eso ToxicPanda intenta:
- evitar optimización de batería;
- activar autoarranque;
- conseguir privilegios;
- modificar configuraciones;
- mantenerse operativo.
Además, adapta parte de estas acciones al fabricante del teléfono.
Esto demuestra un conocimiento detallado de las diferencias entre implementaciones Android.
¿Está ToxicPanda 2.0 dentro de Google Play?
La investigación de Zimperium sobre esta campaña señala muestras distribuidas mediante buckets alojados en AWS, no identifica Google Play como el canal de distribución de esas muestras.
Por tanto, conviene evitar afirmar que esta variante concreta esté distribuyéndose a través de Google Play si no existe evidencia para ello.
La principal recomendación sigue siendo instalar aplicaciones únicamente desde fuentes controladas y evitar APK recibidos mediante enlaces.
No todo archivo alojado en AWS es seguro
AWS es una de las plataformas cloud más utilizadas del mundo.
Empresas legítimas alojan allí:
- webs;
- aplicaciones;
- archivos;
- servicios.
Pero los atacantes también pueden crear cuentas o abusar de infraestructura.
Por eso nunca debemos considerar un archivo seguro simplemente porque su URL contiene infraestructura de un proveedor conocido.
Lo importante es:
quién lo publica, qué aplicación es y por qué necesitamos instalarla.
ToxicPanda 2.0 en Android y banca empresarial
El riesgo resulta especialmente relevante para profesionales que operan con banca móvil.
Por ejemplo:
- administradores;
- autónomos;
- responsables financieros;
- asesorías;
- administraciones de fincas;
- gerentes.
Una cuenta bancaria empresarial puede permitir operaciones económicamente muy superiores a las habituales en una cuenta personal.
Por tanto, los móviles utilizados para estas funciones deberían mantenerse especialmente controlados.
Administraciones de fincas y asesorías
Una administración de fincas puede utilizar el móvil para:
- correo;
- bancos;
- proveedores;
- autorizaciones;
- documentación.
Una asesoría puede acceder a:
- Microsoft 365;
- clientes;
- certificados;
- aplicaciones financieras;
- plataformas administrativas.
Por tanto, comprometer un móvil profesional puede tener impacto tanto personal como empresarial.
Despachos de abogados y profesionales
En un despacho de abogados, arquitectura, ingeniería u otros servicios profesionales, el smartphone puede contener acceso directo a:
- correo;
- clientes;
- proyectos;
- documentación;
- servicios cloud.
Por eso la gestión móvil ya no debería considerarse opcional en organizaciones que dependen de información digital.
ToxicPanda 2.0 en Android: prevención para usuarios
Las medidas más importantes son relativamente sencillas:
- no instalar APK recibidos mediante enlaces;
- mantener Android actualizado;
- mantener Google Play Protect activo;
- revisar permisos de Accesibilidad;
- desconfiar de solicitudes VPN inesperadas;
- no activar ADB o depuración inalámbrica sin necesidad;
- utilizar MFA;
- revisar las aplicaciones instaladas.
Además, ante una pantalla bancaria inesperada, es preferible cerrar la aplicación y volver a abrirla antes que introducir credenciales impulsivamente.
Prevención para empresas
En entornos profesionales conviene añadir controles adicionales.
Por ejemplo:
- inventario de dispositivos;
- MDM;
- requisitos mínimos de Android;
- parches de seguridad;
- aplicaciones administradas;
- cumplimiento;
- Acceso Condicional;
- separación BYOD;
- monitorización.
La diferencia fundamental consiste en pasar de:
“confiamos en que el usuario actualice el móvil”
a:
“podemos verificar si el móvil cumple los requisitos”.
¿Puede un antivirus tradicional detectar ToxicPanda?
Las herramientas de seguridad pueden ayudar a detectar muestras y determinados comportamientos.
Sin embargo, ToxicPanda demuestra una tendencia importante:
los atacantes intentan aprovechar funcionalidades legítimas del propio sistema operativo.
Por ejemplo:
- Accesibilidad;
- VPN;
- ADB;
- administración;
- WebView.
Por tanto, además de firmas, resulta importante analizar comportamiento y postura de seguridad del dispositivo.
ToxicPanda 2.0 y Mobile Threat Defense
Las soluciones de Mobile Threat Defense están específicamente diseñadas para analizar riesgos móviles.
Pueden ayudar a detectar elementos como:
- aplicaciones maliciosas;
- configuraciones inseguras;
- phishing;
- comportamiento sospechoso;
- riesgo del dispositivo.
En determinadas arquitecturas empresariales pueden integrarse también con MDM y Acceso Condicional para impedir que un dispositivo de riesgo acceda a información corporativa.
La seguridad móvil debe integrarse con el resto de la empresa
Un móvil comprometido no debería analizarse como un elemento aislado.
Puede ser necesario comprobar también:
- Microsoft 365;
- Entra ID;
- firewall;
- correo;
- identidades;
- sesiones;
- endpoint;
- actividad cloud.
Por ejemplo, si el dispositivo estaba conectado a Microsoft 365, conviene revisar qué accesos se realizaron durante el periodo sospechoso.
SIEM y monitorización de dispositivos móviles
Cuando las distintas plataformas generan telemetría compatible, un SIEM puede ayudar a centralizar información.
Nuestro enfoque de SIEM Wazuh para empresas busca precisamente relacionar actividad procedente de múltiples componentes de la infraestructura.
Posteriormente, nuestro SOC analiza los logs, revisa su contexto y determina qué eventos necesitan investigación.
La tecnología genera señales.
El análisis aporta contexto.
ToxicPanda demuestra que el móvil también forma parte de la superficie de ataque
Una empresa puede proteger perfectamente:
- firewall;
- servidores;
- ordenadores.
Pero si los empleados acceden a toda la información desde teléfonos sin gestionar, sigue existiendo una superficie de exposición importante.
La seguridad debe abarcar:
identidad + dispositivo + red + aplicaciones + datos.
Los móviles forman parte de esa ecuación.
¿Qué debería revisar hoy una empresa?
Un buen punto de partida es comprobar:
Dispositivos
¿Qué móviles acceden a Microsoft 365?
Versiones
¿Utilizan versiones de Android soportadas?
Parches
¿Están razonablemente actualizados?
Aplicaciones
¿Se permite instalar cualquier APK?
BYOD
¿Existe separación entre información personal y profesional?
MFA
¿Todos los usuarios disponen de autenticación multifactor?
Acceso Condicional
¿Se permite entrar desde cualquier dispositivo?
Accesibilidad
¿Existen aplicaciones empresariales que realmente necesiten este permiso?
Estas preguntas pueden revelar rápidamente puntos de mejora.
ToxicPanda 2.0 en Android no significa que Android sea inseguro
Es importante evitar una conclusión simplista.
La existencia de malware no convierte automáticamente a Android en un sistema inseguro.
El riesgo depende de muchos factores:
- actualizaciones;
- fabricante;
- configuración;
- aplicaciones;
- permisos;
- comportamiento del usuario;
- gestión empresarial.
Muchos ataques necesitan convencer inicialmente al usuario para instalar una aplicación y conceder determinados permisos.
Por eso la gestión y formación continúan siendo fundamentales.
La combinación de permisos es lo realmente peligroso
Un permiso aislado puede parecer poco significativo.
Sin embargo:
VPN + Accesibilidad + administración + ADB
ofrece una capacidad completamente diferente.
Por eso las aplicaciones deberían recibir únicamente los permisos necesarios para realizar su función.
Una aplicación sencilla no debería necesitar control completo sobre el teléfono.
El principio de mínimo privilegio también se aplica a Android.
ToxicPanda 2.0 muestra la evolución del malware bancario móvil
La evolución es clara.
Ya no hablamos únicamente de una aplicación que muestra una falsa página bancaria.
Ahora encontramos capacidades para:
- identificar apps financieras;
- generar overlays específicas;
- capturar PIN mediante pulsaciones;
- robar el bloqueo del móvil;
- controlar tráfico mediante VPN;
- interferir con servicios Google;
- automatizar ADB;
- conseguir acceso shell;
- ocultar actividad;
- mantener persistencia;
- recibir 167 comandos remotos.
Por tanto, la sofisticación aumenta notablemente.
Conclusión: ToxicPanda 2.0 convierte el móvil en un objetivo financiero y empresarial
ToxicPanda 2.0 en Android demuestra hasta qué punto ha evolucionado el malware bancario móvil.
Según la investigación de Zimperium zLabs, esta nueva variante dispone de 167 comandos remotos, puede utilizar superposiciones dirigidas contra 349 aplicaciones financieras en 16 países y cuenta con un sistema específico para capturar PIN en más de 140 aplicaciones bancarias y de criptomonedas.
Además, puede intentar obtener:
- credenciales bancarias;
- PIN financieros;
- PIN de Android;
- patrón de desbloqueo;
- contraseña del dispositivo.
También incorpora técnicas para:
- mostrar falsas actualizaciones;
- utilizar un servicio VPN;
- bloquear comunicaciones de Google Play;
- abusar del Servicio de Accesibilidad;
- activar automáticamente depuración inalámbrica;
- utilizar ADB para conseguir capacidades
shell.
Para una empresa, el mensaje es especialmente importante:
un smartphone con acceso al correo, Microsoft 365, banca, VPN y documentación corporativa es un endpoint y debe protegerse como tal.
En GHM Soluciones Informáticas ayudamos a empresas a mejorar su ciberseguridad, gestionar dispositivos corporativos y BYOD, aplicar políticas de acceso, proteger Microsoft 365 y mejorar la visibilidad sobre la infraestructura.
¿Sabes qué móviles tienen acceso actualmente a la información de tu empresa y si cumplen unos requisitos mínimos de seguridad?
Contactar con GHM Soluciones Informáticas
Preguntas frecuentes sobre ToxicPanda 2.0 en Android
¿Qué es ToxicPanda 2.0 en Android?
ToxicPanda 2.0 en Android es una evolución de un troyano bancario diseñado para obtener credenciales financieras, controlar dispositivos y facilitar operaciones fraudulentas.
¿Cuántas aplicaciones ataca ToxicPanda 2.0?
Zimperium identificó superposiciones de phishing preparadas para 349 aplicaciones bancarias, financieras, monederos electrónicos y servicios de criptomonedas en 16 países.
¿Puede robar el PIN bancario?
Sí. Zimperium documentó un sistema específico de captura de pulsaciones dirigido a más de 140 aplicaciones bancarias y de criptomonedas.
¿Puede robar el PIN de desbloqueo de Android?
Sí. Puede imitar la pantalla de bloqueo mediante una superposición para intentar capturar PIN, patrón o contraseña.
¿Puede ver lo que pulso en pantalla?
El módulo de captura de PIN utiliza una superposición transparente para registrar las pulsaciones realizadas sobre determinadas aplicaciones objetivo.
¿Cuántos comandos remotos incorpora?
Los investigadores identificaron 167 comandos disponibles para los operadores del malware.
¿Qué aplicaciones busca ToxicPanda?
Principalmente aplicaciones bancarias, financieras, monederos electrónicos y servicios relacionados con criptomonedas.
¿Cómo engaña al usuario?
Puede utilizar falsas interfaces bancarias, pantallas de bloqueo fraudulentas y supuestas actualizaciones del sistema.
¿Puede bloquear Google Play?
La nueva variante utiliza permisos VPN para interferir con comunicaciones de Google Play y Google Play Services, incluidas determinadas funciones relacionadas con verificación y Play Protect.
¿Qué es el abuso de ADB de ToxicPanda?
El malware puede utilizar Accesibilidad para activar opciones de desarrollador y depuración inalámbrica, extraer el código de emparejamiento y establecer comunicación con ADB para conseguir capacidades del usuario shell.
¿Necesita que conectemos el móvil por USB?
No para esta técnica. ToxicPanda utiliza Wireless Debugging, que permite trabajar con ADB mediante Wi-Fi.
¿Se distribuye por Google Play?
La investigación actual de Zimperium identifica muestras distribuidas mediante buckets alojados en AWS. No atribuye estas muestras concretas a una campaña de distribución mediante Google Play.
¿Amazon AWS es responsable del malware?
No. AWS es infraestructura legítima utilizada por millones de clientes. Los atacantes pueden abusar de servicios cloud de la misma forma que pueden abusar de otros proveedores de hosting.
¿Qué permisos utiliza ToxicPanda?
Entre sus técnicas destacan el abuso de Accesibilidad, permisos relacionados con VPN, administración del dispositivo y depuración inalámbrica ADB.
¿Cómo puedo reducir el riesgo?
Mantén Android actualizado, evita APK de fuentes desconocidas, utiliza Google Play Protect, revisa Accesibilidad y VPN, no habilites depuración inalámbrica sin necesidad y utiliza MFA.
¿Qué debe hacer una empresa?
Gestionar los dispositivos mediante MDM cuando sea posible, establecer requisitos de cumplimiento, controlar aplicaciones, aplicar MFA y Acceso Condicional y separar correctamente los entornos BYOD.
¿Por qué ToxicPanda 2.0 también preocupa a las empresas?
Porque los móviles pueden tener acceso a Microsoft 365, correo, documentación, VPN, banca, aplicaciones corporativas y sistemas de autenticación. Un teléfono comprometido puede convertirse en un riesgo para más servicios que la propia banca.

