Το ToxicPanda 2.0, η ενημερωμένη έκδοση του γνωστού Android banking trojan, επιστρέφει πιο επικίνδυνο από ποτέ, στοχεύοντας πλέον 349 χρηματοοικονομικές εφαρμογές σε 16 χώρες — μια δραματική αύξηση σε σχέση με τις μόλις 16 εφαρμογές που στόχευε η προηγούμενη έκδοση. Παράλληλα, το GoldDigger, ένα άλλο Android banking trojan, επεκτείνει τις επιχειρήσεις του με εξελιγμένες τεχνικές on-device fraud, απειλώντας χρήστες κυρίως στη Νότια Αφρική και το Ηνωμένο Βασίλειο. Οι ερευνητές κυβερνοασφάλειας της Zimperium zLabs και της IBM Trusteer αποκαλύπτουν τις νέες δυνατότητες αυτών των απειλών, που αξιοποιούν τα Android accessibility services για να εκτελούν απάτες απευθείας από τη συσκευή του θύματος.

Το ToxicPanda (γνωστό και ως TgToxic) είναι ενεργό τουλάχιστον από τον Ιούλιο 2022, αλλά η νέα έκδοση αντιπροσωπεύει ένα ποιοτικό άλμα στις δυνατότητές του. Σύμφωνα με τον ερευνητή ασφαλείας Vishnu Pratapagiri της Zimperium, το ΤoxicPanda 2.0 διαθέτει πλέον 167 απομακρυσμένες εντολές, ένα ολοκληρωμένο σύστημα υποκλοπής PIN που στοχεύει περισσότερες από 140 τραπεζικές και crypto εφαρμογές, καθώς και έναν μηχανισμό αυτοματοποιημένων κλικ για κατάχρηση του Android Wireless Debugging μέσω Android Debug Bridge (ADB). Αυτό επιτρέπει στους επιτιθέμενους να αποκτούν πρόσβαση σε επίπεδο shell στις παραβιασμένες συσκευές, ανεβάζοντας σημαντικά τον κίνδυνο.
Το ευρύτερο τοπίο των Android banking trojans παραμένει εξαιρετικά ανταγωνιστικό. Η Kaspersky ανέφερε 93.574 πακέτα mobile banking trojan μόνο στο δεύτερο τρίμηνο του 2026, αριθμός που αποδεικνύει πόσο ενεργή και επικίνδυνη παραμένει αυτή η κατηγορία απειλών. Άλλες οικογένειες malware όπως το Octagon και το WindRelay (NFC relay malware) ακολουθούν την ίδια τάση: στόχος δεν είναι πλέον μόνο η κλοπή διαπιστευτηρίων, αλλά η οικονομική απάτη σε πραγματικό χρόνο, απευθείας από τη συσκευή του θύματος.
Δείτε επίσης: ToxicPanda: Νέο Android banking trojan επιτρέπει δόλιες τραπεζικές συναλλαγές
ToxicPanda 2.0: Τεχνικές λεπτομέρειες και νέες δυνατότητες
Το ΤoxicPanda 2.0 συνδέεται με τον C2 server του μέσω ενός αρχικού HTTPS request, το οποίο εγκαθιδρύει ένα αμφίδρομο κανάλι επικοινωνίας WebSocket για λήψη εντολών και ανταλλαγή δεδομένων. Παρόμοια με το πρόσφατα ανακαλυφθέν Manic malware, το ΤoxicPanda 2.0 μπορεί να εμφανίζει overlays πλήρους οθόνης για υποτιθέμενη «ενημέρωση συστήματος», για να αποκρύπτει τις ενέργειές του στο παρασκήνιο, ενώ παράλληλα αναπτύσσει ένα αόρατο διαφανές overlay για να καταγράφει πληκτρολογήσεις και να υποκλέπτει PIN codes.
Μεταξύ των νέων λειτουργιών του ToxicPanda 2.0 ξεχωρίζουν: η εμφάνιση prompts για παραχώρηση δικαιωμάτων Device Administrator, η αντικατάσταση του τοπικού PIN ή κωδικού κλειδώματος οθόνης με τιμή που ορίζει ο επιτιθέμενος και η δημιουργία προφίλ της μολυσμένης συσκευής για τον εντοπισμό του κατασκευαστή OEM. Αυτό επιτρέπει στο malware να εξαιρεί τον εαυτό του από τις πολιτικές βελτιστοποίησης μπαταρίας μέσω accessibility services, εξασφαλίζοντας αδιάλειπτη εκτέλεση στο παρασκήνιο. Η Zimperium επισήμανε επίσης ότι η νέα καμπάνια χρησιμοποιεί Amazon AWS-hosted buckets για τη διανομή του malware, γεγονός που υποδηλώνει ότι οι επιτιθέμενοι αξιοποιούν cloud υποδομή για να βελτιώσουν την ανθεκτικότητα και την αποτελεσματικότητα της διανομής τους.

Η κατάχρηση των Android accessibility services αποτελεί τον πυρήνα της λειτουργίας του ToxicPanda 2.0. Μέσω αυτών, το malware μπορεί να διαβάζει κάθε στοιχείο της διεπαφής χρήστη στην οθόνη, να υποκλέπτει διαπιστευτήρια και να αυτοματοποιεί πληκτρολογήσεις και εισαγωγές δεδομένων στη μολυσμένη συσκευή. Επιπλέον, ενεργοποιεί τα Developer Options και το Wireless Debugging μέσω accessibility services, επιτρέποντας κλιμάκωση προνομίων και πρόσβαση σε επίπεδο shell — μια τεχνική που δεν υπήρχε στις προηγούμενες εκδόσεις του ToxicPanda.
GoldDigger: On-Device Fraud με εξελιγμένες τεχνικές αποφυγής ανίχνευσης
Το GoldDigger αποτελεί ένα ξεχωριστό Android banking trojan που τεκμηριώθηκε για πρώτη φορά από την Group-IB τον Οκτώβριο 2023. Αποδίδεται στην ομάδα GoldFactory, έναν κινεζόφωνο threat actor που συνδέεται με άλλες οικογένειες banking malware που στοχεύουν τόσο Android όσο και iOS, όπως τα GoldPickaxe, GoldDiggerPlus και GoldKefu. Σύμφωνα με την IBM Trusteer, το GoldDigger χρησιμοποιεί έναν εξελιγμένο packer που ονομάζεται «dpt-shell» για να αποκρύπτει τον κώδικα και τους πόρους του, αντιστεκόμενο στην ανάλυση από ερευνητές ασφαλείας.
Δείτε επίσης: Το GoldDigger Android Trojan αδειάζει τραπεζικούς λογαριασμούς
Ο packer dpt-shell υλοποιεί διάφορες τεχνικές αποφυγής ανίχνευσης: κρυπτογραφεί τη native λογική του, ανιχνεύει αν το Frida (δημοφιλές εργαλείο dynamic analysis) είναι συνδεδεμένο στη διαδικασία και την τερματίζει, και αποτρέπει εξωτερικούς debuggers από το να συνδεθούν χαρακτηρίζοντας τον εαυτό του ως «traced» μέσω της κλήσης συστήματος PTRACE. Η τρέχουσα καμπάνια GoldDigger μιμείται κυρίως αεροπορικές εταιρείες και καταστήματα λιανικής, με αποτέλεσμα σημαντικό ποσοστό μολύνσεων στη Νότια Αφρική και το Ηνωμένο Βασίλειο.

Ο ερευνητής ασφαλείας Shahar Tavor Lusky της IBM εξήγησε ότι το GoldDigger μπορεί να εισάγει δεδομένα στην τραπεζική εφαρμογή για να μιμηθεί την αλληλεπίδραση του χρήστη — εισαγωγή κειμένου, κλικ σε κουμπιά, εκτέλεση χειρονομιών — και με αυτόν τον τρόπο να εκκινεί δόλιες συναλλαγές από την τραπεζική εφαρμογή του θύματος προς τον επιτιθέμενο. Επιπλέον, το GoldDigger μπορεί να παρέχει στον χειριστή πρόσβαση σε πραγματικό χρόνο στην οθόνη του θύματος, μετατρέποντάς το ουσιαστικά σε ένα πλήρες Android RAT (Remote Access Trojan).
Πώς να προστατευτείτε από ToxicPanda 2.0 και GoldDigger
Η αντιμετώπιση αυτών των απειλών απαιτεί μια ολοκληρωμένη προσέγγιση που συνδυάζει τεχνικά μέτρα και εκπαίδευση χρηστών. Πρώτα και κύρια, οι χρήστες και οι οργανισμοί πρέπει να περιορίσουν ή να αποκλείσουν την εγκατάσταση εφαρμογών από άγνωστες πηγές. Η παρακολούθηση εφαρμογών που ζητούν δικαιώματα accessibility services — ιδιαίτερα όταν δεν υπάρχει προφανής λόγος — είναι κρίσιμη για την έγκαιρη ανίχνευση ύποπτης δραστηριότητας.
Η χρήση λύσεων Mobile Threat Defense (MTD) που μπορούν να ανιχνεύουν overlays, screen scraping, παραβίαση συσκευής και κακόβουλη συμπεριφορά accessibility on-device αποτελεί βασική αμυντική γραμμή. Επιπλέον, η απαίτηση phishing-resistant MFA και υπογραφής συναλλαγών για τραπεζικές ροές εργασίας είναι απαραίτητη, καθώς τα κλεμμένα PIN και τα overlays μπορούν να παρακάμψουν ασθενέστερους ελέγχους. Οι χρήστες πρέπει επίσης να εκπαιδευτούν ώστε να αποφεύγουν ψεύτικες εφαρμογές αεροπορικών εταιρειών, καταστημάτων λιανικής και τραπεζών, και να επαληθεύουν την ταυτότητα του εκδότη πριν από κάθε εγκατάσταση. Σύμφωνα με The Hacker News, η παρακολούθηση μη φυσιολογικών συνδέσεων WebSocket και HTTPS σε μη αξιόπιστη υποδομή — ιδιαίτερα σε cloud-hosted σημεία παράδοσης — μπορεί επίσης να βοηθήσει στην έγκαιρη ανίχνευση μολύνσεων.
Δείτε επίσης: NFCShare: Νέο Android malware μετατρέπει τις τραπεζικές εφαρμογές σε παγίδα
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Συνολικά, το ToxicPanda 2.0 και το GoldDigger αντιπροσωπεύουν μια σαφή εξελικτική τάση στον κόσμο των Android banking trojans: από την απλή κλοπή διαπιστευτηρίων σε πλήρη αυτοματοποιημένη on-device απάτη. Η επέκταση στόχευσης του ToxicPanda 2.0 από 16 σε 349 χρηματοοικονομικές εφαρμογές, σε συνδυασμό με τις εξελιγμένες τεχνικές αποφυγής ανίχνευσης του GoldDigger, καθιστά αυτές τις απειλές ιδιαίτερα σοβαρές για χρήστες και οργανισμούς παγκοσμίως. Η κατανόηση των τεχνικών μεθόδων τους και η υιοθέτηση κατάλληλων αμυντικών μέτρων είναι πλέον επιτακτική ανάγκη για κάθε χρήστη Android που χρησιμοποιεί mobile banking εφαρμογές.
