https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

ToxicPanda 2.0進化再擴張:新增167項遠端指令,員工手機淪陷恐成企業入侵跳板

2026 / 08 / 25
編輯部
ToxicPanda 2.0進化再擴張:新增167項遠端指令,員工手機淪陷恐成企業入侵跳板
Zimperium zLabs研究團隊近期發布報告指出,鎖定Android裝置的銀行木馬「ToxicPanda」已推出2.0版本,不僅新增167項遠端指令,鎖定範圍也從原本的16家金融機構,擴大至16個國家、349款銀行、電子錢包與加密貨幣應用程式。資安專家警告,此次進化已使該惡意程式的威脅範圍,從個人用戶的金融帳戶安全,延伸至企業端資安風險。

散布規模擴大,借道合法雲端基礎設施

ToxicPanda最早於2024年11月現身,鎖定拉丁美洲、義大利、葡萄牙與西班牙等地的行動銀行用戶,進行詐欺性交易。2.0版本在功能與規模上大幅擴張,研究人員觀察到,攻擊者透過亞馬遜雲端服務(AWS, Amazon Web Services)代管的儲存桶散布惡意樣本,顯示操作者正利用合法雲端基礎設施進行惡意程式派送。

攻擊鏈解析:從VPN權限到裝置最高控制權

在攻擊手法上,ToxicPanda 2.0會先要求取得VPN(虛擬私人網路)服務權限,藉此建立本機網路介面攔截流量,進而封鎖裝置與Google Play及Google Play服務的通訊,干擾應用程式驗證、更新與Play Protect防護機制的運作。封鎖完成後,惡意程式即會下載並安裝惡意酬載,接著要求取得無障礙服務(Accessibility Service)權限。

取得無障礙服務權限後,惡意程式會自動開啟開發者選項,並啟用無線偵錯(Wireless Debugging,Android 11引入的功能),擷取六位數配對碼與通訊埠,與裝置本機的Android偵錯橋接(ADB, Android Debug Bridge)服務完成配對,取得殼層(Shell)層級的裝置控制權。取得Shell權限後,惡意程式可繞過Android系統原生的執行時期同意提示,自行授予各項權限、削弱作業系統背景限制、悄悄啟用元件並建立長期潛伏機制。

憑證竊取與長期潛伏手法

除了鎖定349款應用程式進行隱形疊加畫面(Overlay)竊取觸控輸入外,ToxicPanda 2.0另設有可動態更新目標清單的獨立PIN竊取模組,鎖定140款金融與加密貨幣應用程式,同時偽冒裝置鎖定畫面,竊取使用者的PIN碼、解鎖圖案與密碼。部分樣本更會顯示偽造的系統更新畫面,藉此掩護背景中的惡意行為。惡意程式內建的「autoBoot」指令可辨識裝置原廠(OEM)廠牌,並啟動對應的自動啟動或電源管理設定,藉此繞過小米、OPPO、Vivo、三星與華為等機型的電池耗電保護機制,維持長期潛伏。

企業風險:一支手機可能等於整個身分系統

資安業者BeyondTrust副總裁暨副資安長Bradley Smith指出,遭入侵的裝置往往同時是核准推播多重要素驗證(MFA, Multi-Factor Authentication)請求、存放密碼金鑰(Passkey)並執行銀行與電子錢包應用程式的裝置,「當惡意程式能透過疊加畫面竊取螢幕鎖定PIN碼,再利用系統管理員權限重設裝置密碼時,攻擊者取得的就是身分核心與其背後所有帳戶的存取權」。

Zimperium研究員Vishnu Pratapagiri在報告中表示,此次更新「在鎖定範圍與能力上都有顯著擴張」,並強調隨著行動銀行威脅日趨精密,傳統的特徵碼式資安防護已不足以保護企業行動端點,建議採取可在攻擊鏈多個階段進行攔截的多層次防護。

防禦建議

Smith則建議企業採取具體防禦措施:於已納入企業身分系統的裝置上封鎖側載(Sideloading)安裝、將無障礙服務授權視為具特權的存取事件並加以記錄與審查、並在受管理行動裝置上針對開發者選項或無線偵錯遭啟用時發出警示,「這是企業行動裝置管理系統本可偵測的訊號,但目前多數企業並未加以留意」。