新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
ToxicPanda 2.0進化再擴張:新增167項遠端指令,員工手機淪陷恐成企業入侵跳板
2026 / 08 / 25
編輯部
Zimperium zLabs研究團隊近期發布報告指出,鎖定Android裝置的銀行木馬「
ToxicPanda
」已推出2.0版本,不僅新增167項遠端指令,鎖定範圍也從原本的16家金融機構,擴大至16個國家、349款銀行、電子錢包與加密貨幣應用程式。資安專家警告,此次進化已使該惡意程式的威脅範圍,從個人用戶的金融帳戶安全,延伸至企業端資安風險。
散布規模擴大,借道合法雲端基礎設施
ToxicPanda最早於2024年11月現身,鎖定拉丁美洲、義大利、葡萄牙與西班牙等地的行動銀行用戶,進行詐欺性交易。2.0版本在功能與規模上大幅擴張,研究人員觀察到,攻擊者透過亞馬遜雲端服務(AWS, Amazon Web Services)代管的儲存桶散布惡意樣本,顯示操作者正利用合法雲端基礎設施進行惡意程式派送。
攻擊鏈解析:從VPN權限到裝置最高控制權
在攻擊手法上,ToxicPanda 2.0會先要求取得VPN(虛擬私人網路)服務權限,藉此建立本機網路介面攔截流量,進而封鎖裝置與Google Play及Google Play服務的通訊,干擾應用程式驗證、更新與Play Protect防護機制的運作。封鎖完成後,惡意程式即會下載並安裝惡意酬載,接著要求取得無障礙服務(Accessibility Service)權限。
取得無障礙服務權限後,惡意程式會自動開啟開發者選項,並啟用無線偵錯(Wireless Debugging,Android 11引入的功能),擷取六位數配對碼與通訊埠,與裝置本機的Android偵錯橋接(ADB, Android Debug Bridge)服務完成配對,取得殼層(Shell)層級的裝置控制權。取得Shell權限後,惡意程式可繞過Android系統原生的執行時期同意提示,自行授予各項權限、削弱作業系統背景限制、悄悄啟用元件並建立長期潛伏機制。
憑證竊取與長期潛伏手法
除了鎖定349款應用程式進行隱形疊加畫面(Overlay)竊取觸控輸入外,ToxicPanda 2.0另設有可動態更新目標清單的獨立PIN竊取模組,鎖定140款金融與加密貨幣應用程式,同時偽冒裝置鎖定畫面,竊取使用者的PIN碼、解鎖圖案與密碼。部分樣本更會顯示偽造的系統更新畫面,藉此掩護背景中的惡意行為。惡意程式內建的「autoBoot」指令可辨識裝置原廠(OEM)廠牌,並啟動對應的自動啟動或電源管理設定,藉此繞過小米、OPPO、Vivo、三星與華為等機型的電池耗電保護機制,維持長期潛伏。
企業風險:一支手機可能等於整個身分系統
資安業者BeyondTrust副總裁暨副資安長Bradley Smith指出,遭入侵的裝置往往同時是核准推播多重要素驗證(MFA, Multi-Factor Authentication)請求、存放密碼金鑰(Passkey)並執行銀行與電子錢包應用程式的裝置,「當惡意程式能透過疊加畫面竊取螢幕鎖定PIN碼,再利用系統管理員權限重設裝置密碼時,攻擊者取得的就是身分核心與其背後所有帳戶的存取權」。
Zimperium研究員Vishnu Pratapagiri在報告中表示,此次更新「在鎖定範圍與能力上都有顯著擴張」,並強調隨著行動銀行威脅日趨精密,傳統的特徵碼式資安防護已不足以保護企業行動端點,建議採取可在攻擊鏈多個階段進行攔截的多層次防護。
防禦建議
Smith則建議企業採取具體防禦措施:於已納入企業身分系統的裝置上封鎖側載(Sideloading)安裝、將無障礙服務授權視為具特權的存取事件並加以記錄與審查、並在受管理行動裝置上針對開發者選項或無線偵錯遭啟用時發出警示,「這是企業行動裝置管理系統本可偵測的訊號,但目前多數企業並未加以留意」。
ToxicPanda
金融資安
最新活動
2026.08.27
2026 中部製造業資安論壇
2026.09.17
2026 CoreCloud Cyber Defense Lifecycle Forum
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.26
當EDR 失效怎麼辦?無人時段遭勒索,如何即時控制與快速還原
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.03
漢昕科技X線上資安黑白講【零信任從身分開始!打造特權存取與安全存取的企業防線】2026/9/3開講!
2026.09.10
打造企業營運韌性
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
VMware vCenter重大漏洞衝擊多國IP!專家:修補與攻擊利用正上演一場競賽
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
UGUARD NETWORKS 發表 DefenseCloud 與 Defense Trust 整合方案 強化企業主動式資安防禦
資安人科技網
文章推薦
美國CISA下達三天期限 Zimbra漏洞CVE-2026-73570遭實際利用列入KEV目錄
【實錄】主動防線:2026 南科資安論壇談「養龍蝦」時代的製造業資安治理
車用Android主機首見客製化惡意程式,駭客藉合法更新植入代理殭屍網路