新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
ToxicPanda 2.0進化再擴張:新增167項遠端指令,員工手機淪陷恐成企業入侵跳板
2026 / 08 / 25
編輯部
Zimperium zLabs研究團隊近期發布報告指出,鎖定Android裝置的銀行木馬「
ToxicPanda
」已推出2.0版本,不僅新增167項遠端指令,鎖定範圍也從原本的16家金融機構,擴大至16個國家、349款銀行、電子錢包與加密貨幣應用程式。資安專家警告,此次進化已使該惡意程式的威脅範圍,從個人用戶的金融帳戶安全,延伸至企業端資安風險。
散布規模擴大,借道合法雲端基礎設施
ToxicPanda最早於2024年11月現身,鎖定拉丁美洲、義大利、葡萄牙與西班牙等地的行動銀行用戶,進行詐欺性交易。2.0版本在功能與規模上大幅擴張,研究人員觀察到,攻擊者透過亞馬遜雲端服務(AWS, Amazon Web Services)代管的儲存桶散布惡意樣本,顯示操作者正利用合法雲端基礎設施進行惡意程式派送。
攻擊鏈解析:從VPN權限到裝置最高控制權
在攻擊手法上,ToxicPanda 2.0會先要求取得VPN(虛擬私人網路)服務權限,藉此建立本機網路介面攔截流量,進而封鎖裝置與Google Play及Google Play服務的通訊,干擾應用程式驗證、更新與Play Protect防護機制的運作。封鎖完成後,惡意程式即會下載並安裝惡意酬載,接著要求取得無障礙服務(Accessibility Service)權限。
取得無障礙服務權限後,惡意程式會自動開啟開發者選項,並啟用無線偵錯(Wireless Debugging,Android 11引入的功能),擷取六位數配對碼與通訊埠,與裝置本機的Android偵錯橋接(ADB, Android Debug Bridge)服務完成配對,取得殼層(Shell)層級的裝置控制權。取得Shell權限後,惡意程式可繞過Android系統原生的執行時期同意提示,自行授予各項權限、削弱作業系統背景限制、悄悄啟用元件並建立長期潛伏機制。
憑證竊取與長期潛伏手法
除了鎖定349款應用程式進行隱形疊加畫面(Overlay)竊取觸控輸入外,ToxicPanda 2.0另設有可動態更新目標清單的獨立PIN竊取模組,鎖定140款金融與加密貨幣應用程式,同時偽冒裝置鎖定畫面,竊取使用者的PIN碼、解鎖圖案與密碼。部分樣本更會顯示偽造的系統更新畫面,藉此掩護背景中的惡意行為。惡意程式內建的「autoBoot」指令可辨識裝置原廠(OEM)廠牌,並啟動對應的自動啟動或電源管理設定,藉此繞過小米、OPPO、Vivo、三星與華為等機型的電池耗電保護機制,維持長期潛伏。
企業風險:一支手機可能等於整個身分系統
資安業者BeyondTrust副總裁暨副資安長Bradley Smith指出,遭入侵的裝置往往同時是核准推播多重要素驗證(MFA, Multi-Factor Authentication)請求、存放密碼金鑰(Passkey)並執行銀行與電子錢包應用程式的裝置,「當惡意程式能透過疊加畫面竊取螢幕鎖定PIN碼,再利用系統管理員權限重設裝置密碼時,攻擊者取得的就是身分核心與其背後所有帳戶的存取權」。
Zimperium研究員Vishnu Pratapagiri在報告中表示,此次更新「在鎖定範圍與能力上都有顯著擴張」,並強調隨著行動銀行威脅日趨精密,傳統的特徵碼式資安防護已不足以保護企業行動端點,建議採取可在攻擊鏈多個階段進行攔截的多層次防護。
防禦建議
Smith則建議企業採取具體防禦措施:於已納入企業身分系統的裝置上封鎖側載(Sideloading)安裝、將無障礙服務授權視為具特權的存取事件並加以記錄與審查、並在受管理行動裝置上針對開發者選項或無線偵錯遭啟用時發出警示,「這是企業行動裝置管理系統本可偵測的訊號,但目前多數企業並未加以留意」。
ToxicPanda
金融資安
最新活動
2026.10.14
2026 金融資安發展論壇
2026.11.03
2026 台灣資安通報應變年會
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
2026.10.13
資安健檢與風險量化評估
2026.10.14
Genesis x Cato x Nutanix | 重塑 AI 時代的企業 IT 新架構
2026.10.19
企業資安事件後的關鍵24小時:藍隊應變實戰線上研討會
2026.10.21
源碼安全該「自建」還是「委外」?AI 時代源碼檢測與修補的關鍵挑戰
2026.10.23
2026/10/23 (五) 【 線上資安講堂 】如果今天換我被駭,我的企業接得住嗎?從攻擊情境看懂資安防線,檢視企業防禦準備度
2026.10.23
商丞科技攜手國際資安夥伴 聚焦 AI 時代資料與行為治理
2026.10.29
CRA Forum 2026 | 歐洲標準第一手:從標準發展到產品實作與符合性評估
2026.11.05
【2 日實體課程】11/5-11/6「零信任實踐指南:5 大支柱與跨域實踐」
2026.11.13
NETCenter Advanced 網路設備監控軟體基礎實務班
看更多活動
大家都在看
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
資安院提「國家資安防護2.0」:打造「AI資安攻防沙箱」開放政府與產業演練
寫給資安人:合規過關了,為什麼還是被打進來?
當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
資安人科技網
文章推薦
翻轉「為合規而合規」:導入邏輯思考方法論重構ISMS與法規遵循
駭客竄改 DNS 取得 Google 網域未授權憑證,並劫持 .GH、.SL、.AS 下的網域
美國醫療業者須符合最低資安標準,最新《醫療資安與韌性法案》通過