新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
ToxicPanda 2.0進化再擴張:新增167項遠端指令,員工手機淪陷恐成企業入侵跳板
2026 / 08 / 25
編輯部
Zimperium zLabs研究團隊近期發布報告指出,鎖定Android裝置的銀行木馬「
ToxicPanda
」已推出2.0版本,不僅新增167項遠端指令,鎖定範圍也從原本的16家金融機構,擴大至16個國家、349款銀行、電子錢包與加密貨幣應用程式。資安專家警告,此次進化已使該惡意程式的威脅範圍,從個人用戶的金融帳戶安全,延伸至企業端資安風險。
散布規模擴大,借道合法雲端基礎設施
ToxicPanda最早於2024年11月現身,鎖定拉丁美洲、義大利、葡萄牙與西班牙等地的行動銀行用戶,進行詐欺性交易。2.0版本在功能與規模上大幅擴張,研究人員觀察到,攻擊者透過亞馬遜雲端服務(AWS, Amazon Web Services)代管的儲存桶散布惡意樣本,顯示操作者正利用合法雲端基礎設施進行惡意程式派送。
攻擊鏈解析:從VPN權限到裝置最高控制權
在攻擊手法上,ToxicPanda 2.0會先要求取得VPN(虛擬私人網路)服務權限,藉此建立本機網路介面攔截流量,進而封鎖裝置與Google Play及Google Play服務的通訊,干擾應用程式驗證、更新與Play Protect防護機制的運作。封鎖完成後,惡意程式即會下載並安裝惡意酬載,接著要求取得無障礙服務(Accessibility Service)權限。
取得無障礙服務權限後,惡意程式會自動開啟開發者選項,並啟用無線偵錯(Wireless Debugging,Android 11引入的功能),擷取六位數配對碼與通訊埠,與裝置本機的Android偵錯橋接(ADB, Android Debug Bridge)服務完成配對,取得殼層(Shell)層級的裝置控制權。取得Shell權限後,惡意程式可繞過Android系統原生的執行時期同意提示,自行授予各項權限、削弱作業系統背景限制、悄悄啟用元件並建立長期潛伏機制。
憑證竊取與長期潛伏手法
除了鎖定349款應用程式進行隱形疊加畫面(Overlay)竊取觸控輸入外,ToxicPanda 2.0另設有可動態更新目標清單的獨立PIN竊取模組,鎖定140款金融與加密貨幣應用程式,同時偽冒裝置鎖定畫面,竊取使用者的PIN碼、解鎖圖案與密碼。部分樣本更會顯示偽造的系統更新畫面,藉此掩護背景中的惡意行為。惡意程式內建的「autoBoot」指令可辨識裝置原廠(OEM)廠牌,並啟動對應的自動啟動或電源管理設定,藉此繞過小米、OPPO、Vivo、三星與華為等機型的電池耗電保護機制,維持長期潛伏。
企業風險:一支手機可能等於整個身分系統
資安業者BeyondTrust副總裁暨副資安長Bradley Smith指出,遭入侵的裝置往往同時是核准推播多重要素驗證(MFA, Multi-Factor Authentication)請求、存放密碼金鑰(Passkey)並執行銀行與電子錢包應用程式的裝置,「當惡意程式能透過疊加畫面竊取螢幕鎖定PIN碼,再利用系統管理員權限重設裝置密碼時,攻擊者取得的就是身分核心與其背後所有帳戶的存取權」。
Zimperium研究員Vishnu Pratapagiri在報告中表示,此次更新「在鎖定範圍與能力上都有顯著擴張」,並強調隨著行動銀行威脅日趨精密,傳統的特徵碼式資安防護已不足以保護企業行動端點,建議採取可在攻擊鏈多個階段進行攔截的多層次防護。
防禦建議
Smith則建議企業採取具體防禦措施:於已納入企業身分系統的裝置上封鎖側載(Sideloading)安裝、將無障礙服務授權視為具特權的存取事件並加以記錄與審查、並在受管理行動裝置上針對開發者選項或無線偵錯遭啟用時發出警示,「這是企業行動裝置管理系統本可偵測的訊號,但目前多數企業並未加以留意」。
ToxicPanda
金融資安
最新活動
2026.09.17
2026 CoreCloud Cyber Defense Lifecycle Forum
2026.09.10
打造企業營運韌性
2026.09.10
連線不冒險!運用 Google Apigee 築起 API 零信任安全防禦網
2026.09.11
企業面對歐盟CRA合規標準的商機-掌握晶片安全到全球商機的全面對策
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
2026.09.22
防範 AI 釣魚郵件詐取員工帳密,建立可持續改善的帳密管理防線
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
看更多活動
大家都在看
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
近700個AI代理協同作戰!OpenAI證實Hugging Face遭大規模自主入侵
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
Physical AI正在改寫製造業的遊戲規則,機器的學習速度是關鍵
資安人科技網
文章推薦
執法科技化與證據科學化的雙軌變革:新北警察局科偵專責體系與DEFSOP智慧證物監管鏈治理實錄
五款資訊竊取程式鎖定Claude帳號 Anthropic揭露挾持攻擊手法
中國駭客組織Fire Ant入侵思科路由器,竊取憑證並癱瘓資安日誌