En ny version af Android-trojaneren ToxicPanda slår Google Plays indbyggede sikkerhedstjek fra på inficerede telefoner.
Malwaren kalder sig ToxicPanda 2.0 og er en kraftigt opgraderet udgave af en banktrojaner, der har været aktiv siden mindst juli 2022. Sikkerhedsfirmaet Zimperium offentliggjorde sin analyse den 19. august 2026 og advarer om, at trojaneren nu har 349 bank-, wallet- og kryptovaluta-apps på tværs af 16 lande i sigtekornet, mod bare 16 bankapps i den oprindelige version.
Selve nyheden er, hvordan trojaneren undgår at blive stoppet. Når offeret installerer den, beder dropperen om tilladelse til at oprette en VPN-forbindelse. VPN’en bruges ikke til at anonymisere trafik, men til at afskære telefonens forbindelse til Google Play og Google Play Services, skriver BleepingComputer. Dermed kan Play Protect, Googles indbyggede scanner mod skadelige apps, ikke sende sine tjek af sted, og trojaneren kan installere og opdatere sig selv uden at blive markeret.
Kommer via sideloading, ikke via Play
ToxicPanda 2.0 lander ikke i Google Play. Sikkerhedsfolkene har fundet installations-filerne på lagerspande hos Amazons cloud-tjeneste AWS, og selve appen bliver spredt gennem svindellinks og falske app-sider, hvor den udgiver sig for at være en browser, en dating-app eller et system-værktøj. Ofret skal aktivt installere den fra en kilde uden for Google Play, altså det man kalder sideloading.
Når appen er inde, misbruger den Androids handicap-tjenester (Accessibility Services), som normalt hjælper brugere med synshandicap eller motoriske udfordringer. Den funktion giver malwaren adgang til at læse alt, hvad der står på skærmen, og til at simulere tryk. Zimperium tæller 167 forskellige fjernkommandoer i den nye version.
Kan overtage bankappen og stjæle PIN-koden
Et separat modul i ToxicPanda 2.0 er skruet sammen til at fiske PIN-koder ud af mere end 140 bank- og kryptoapps, og oveni kan trojaneren lægge en falsk låseskærm ned over telefonen for at snuppe telefonens egen oplåsningskode. Overlay-angrebene lægger sig oven på ægte bankapps som pixel-tro kopier af login-skærmen, og de opsnappede koder sendes videre til bagmændene.
Malwarebytes’ analyse peger på, at trojaneren ikke bare stjæler kodeord, men bruger selve den inficerede telefon til at gennemføre svindeltransaktioner. Fordi bankens system ser den vante telefon, den vante IP-adresse og den vante brugeradfærd, kan bankens svindeldetektion have svært ved at skille angrebet fra en almindelig session.
Sådan holder du den ude
Rådene er de samme grundregler, som altid har været gældende, bare med en tydeligere pointe denne gang. Installér kun apps fra Google Play, og lad være med at trykke ja til installations-links, du får tilsendt via sms, mail eller sociale medier. Vær særligt på vagt, når en app beder om tilladelse til Accessibility Services, enhedsadministrator-rettigheder eller om at oprette en VPN, understreger Malwarebytes.
Er telefonen først inficeret, er der ifølge de gennemgåede analyser reelt kun én pålidelig rensning tilbage: en fabriksnulstilling. Zimperiums forskere peger desuden på, at ToxicPanda 2.0 kan bede telefonen om at aktivere trådløs debugging (Wireless ADB) og dermed give sig selv shell-adgang, hvilket gør det svært at afinstallere malwaren ad almindelige veje.