La nueva variante del troyano bancario para Android, bautizada como ToxicPanda 2.0, ha aparecido en Europa con un arsenal notablemente más agresivo. Los primeros informes de firmas de ciberseguridad han encendido las alarmas porque esta actualización integra más de 167 órdenes remotas y se expande hasta 349 aplicaciones financieras repartidas en una quincena de países, la mayoría en territorio europeo. El objetivo no es solo robar datos: es apoderarse por completo del dispositivo para que las entidades lo usen como si fueran el propio usuario.
La distribución de esta versión se lleva a cabo a través de repositorios en Amazon Web Services, aunque la instalación se realiza con un archivo que se presenta como una app normal. Para evitar que Google detecte la amenaza, el malware solicita privilegios de VPN que bloquean las comunicaciones con los servidores de Google Play y sus comprobaciones de seguridad. Según las observaciones de laboratorio, una vez instalada la carga da lugar a un terminal con una puerta de acceso sin consentimiento para el ciberdelincuente.
Más de 349 aplicaciones banca, en el punto de mira
La expansión de ToxicPanda 2.0 se ha centrado en la banca online y en los servicios de criptomonedas. Los análisis desvelan que el troyano dispone de superposiciones diseñadas para replicar la interfaz de 349 aplicaciones de banca, monederos y exchanges en diferentes países de Europa. Esas pantallas falsas capturan los datos que la víctima introduce, como la clave de acceso, el usuario o el PIN de la banca.
Más llamativo es el apartado específico para robar el código PIN en más de 140 aplicaciones, donde la app maliciosa registra las pulsaciones de la víctima mientras se muestra una ventana que imita el aspecto original de la app. Una técnica que, unida a la posibilidad de cambiar la pantalla de bloqueo del Android, permite acceder a todas las claves con las que después podrán vaciar las cuentas.
Estrategia de fraude en el propio terminal
La tendencia actual en el malware bancario es no salir del dispositivo comprometido. De hecho, el objetivo principal de ToxicPanda 2.0 es el fraude en el terminal, toma el control de la sesión, del módem y de las direcciones de red. Así se logran evitar los controles de detección de dispositivos sospechosos o de logins en lugares infrecuentes, y las operaciones fraudulentas nacen dentro de una sesión aparentemente legítima.
Los investigadores han detectado también que las versiones conocidas incluyen falsas pantallas de «mantenimiento del sistema» o «actualización del software» para esconder lo que ocurre en segundo plano. La solución final es que el usuario cree que el teléfono se está actualizando mientras que, en realidad, el atacante está vaciando la cuenta o pidiendo transferencias con total impunidad.
Un dropper que bloquea la seguridad de Google
Un aspecto novedoso es su funcionamiento como ‘dropper’, es decir, la utilización de una aplicación contenedora que va descifrando e instalando la carga maliciosa. Para ello, solicita permisos VPN de manera elegante para interceptar la información de Google Play y Google Play Services. Después de recibir el permiso, el malware bloquea cualquier aviso de Play Protect y actualizaciones de seguridad, dejando el teléfono sin el escudo antimalware que llevaba.
Se ha comprobado que este proceso esconde una segunda etapa en la que la utilidad abusa del Android Debug Bridge (ADB) mediante la activación inalámbrica. Con esa opción, y aprovechando el Accesibilidad, el troyano obtiene permisos de shell y ejecuta comandos como un usuario del sistema. Esto le permite instalar otros paquetes, borrar evidencias o permanecer oculto.
Qué hacer para evitar y desinfectar
Aunque la técnica es avanzada, la vulnerabilidad sigue siendo el mismo usuario que da permisos excesivos. Desde el primer momento se recomienda no instalar aplicaciones que se reciben a través de enlaces en mensajes no solicitados, anuncios o supuestas tareas de soporte. Si el teléfono pide acceso a servicios de accesibilidad o a administrador de los dispositivos y no se sabe exactamente para qué, es mejor que se desactive.
Para eliminar una posible infección de ToxicPanda 2.0, hay que activar el modo avión y usar otro terminal para vigilar la cuenta bancaria. Después, entrar en el modo seguro y borrar las aplicaciones que se hayan instalado recientemente. También resulta clave revisar los perfiles de VPN configurados y deshabilitar la depuración de ADB, aunque lo recomendable en casos avanzados es un restablecimiento de fábrica para asegurar que no quedan cargas en el sistema.
Todo apunta a que los ataques de este tipo seguirán utilizando la conectividad del teléfono como atajo. La prevención más efectiva, por lo tanto, pasa por desconfiar de toda petición de permisos que no sea justificable y por mantener una herramienta de protección actualizada. No hay troyano que pueda funcionar si no se le cede la llave de la casa.