ToxicPanda 2.0: el troyano bancario que amenaza a los dispositivos Android

Última actualización: agosto 25, 2026
Autor: ForoPC
  • ToxicPanda 2.0 amplía su alcance a 349 aplicaciones bancarias en 16 países, sobre todo europeos.
  • Incorpora 167 comandos remotos y técnicas para robar PIN, credenciales y el patrón de desbloqueo del teléfono.
  • El malware bloquea Google Play mediante permisos VPN y abusa del Android Debug Bridge para ejecutar comandos con privilegios.
  • Se distribuye a través de paquetes alojados en Amazon Web Services, pidiendo permisos de Accesibilidad para ocultar su actividad.

ToxicPanda 2.0 malware bancario Android

El troyano bancario ToxicPanda ha dado un paso más en su evolución y ya se conoce su nueva variante, ToxicPanda 2.0. Los investigadores de Zimperium han alertado de que esta versión no solo aumenta el número de bancos y monederos electrónicos a los que ataca, sino que también incorpora técnicas para eludir las protecciones de Google y mantener el control del terminal durante mucho más tiempo.

Esta nueva amenaza para Android se ha diseñado para cometer el llamado fraude en el dispositivo, es decir, que el ciberdelincuente pueda hacer transacciones directamente desde el teléfono de la víctima, usando su IP, su sesión bancaria y su contexto de uso. Eso dificulta que los sistemas de seguridad de las entidades lo detecten como algo anómalo.

Objetivos y comandos remotos

La lista de aplicaciones financieras que están en el punto de mira es considerable. Según los análisis, ToxicPanda 2.0 cuenta con superposiciones de phishing para 349 aplicaciones bancarias y de criptomonedas, repartidas en 16 países, con presencia destacada en Europa. De forma paralela, incorpora un módulo específico para capturar los códigos PIN de 140 apps financieras, tanto bancarias como de divisas digitales.

Además, el troyano ha aumentado sus capacidades de mando y control hasta los 167 comandos remotos, lo que permite a los atacantes ejecutar muchas acciones sobre el dispositivo infectado, como si lo estuvieran manejando de manera local. Es un avance importante, pues facilita movimientos de forma autónoma y coordinada sin que el usuario se percate.

  Un tribunal de EE. UU. ordena a NSO Group dejar de atacar WhatsApp

La distribución se realiza a través de paquetes alojados en Amazon S3 (en AWS) y el dropper engaña a la víctima para que otorgue permisos de VPN y de Accesibilidad. De esta forma, el malware puede instalar cargas adicionales y ocultar las señales de alarma que Android mostraría ante actividades sospechosas.

Robo de credenciales y PIN

Las superposiciones de phishing imitan casi de manera perfecta las pantallas de inicio de sesión o de transacción de las aplicaciones legítimas. Cuando la víctima intenta conectarse a su banco, el troyano le muestra una pantalla falsa con el mismo aspecto que la original, y así consigue que teclee sus datos sin saberlo. También se utiliza la falsa pantalla de bloqueo de Android para intentar robar el PIN o el patrón de desbloqueo del teléfono.

De forma paralela, el troyano puede simular que el sistema está realizando una actualización de software para ocultar sus actividades. Mensajes como «mantenimiento del sistema en curso» o «actualización del software» hacen que el usuario no sospeche mientras el malware se mueve con tranquilidad por el dispositivo.

El abuso del Android Debug Bridge (ADB) es otra de las novedades más destacadas. ToxicPanda aprovecha los permisos de Accesibilidad para habilitar la depuración inalámbrica y conectarse al ADB local, de forma que obtiene permisos de shell y puede ejecutar comandos con mayores privilegios, modificar restricciones de fondo y afianzar su persistencia.

Evasión de los controles de Google

El bloqueo de las comunicaciones con Google Play y Google Play Services es una de las estrategias principales de esta nueva versión. Al solicitar permisos de servicio VPN, el malware crea un interfaz que se interpone entre el dispositivo y los servidores de Google. De este modo, consigue evitar los controles de seguridad como la verificación de aplicaciones o las actualizaciones de seguridad, y también corta la comunicación con Play Protect.

  One UI Core vs One UI Samsung: diferencias reales, funciones y motivos

Todo esto facilita que el troyano se despliegue de manera silenciosa y que la víctima no tenga oportunidad de recibir avisos sobre que su teléfono está infectado. Además, el malware también intenta impedir que los fabricantes de terminales (como Xiaomi, Samsung, OPPO, Vivo o Huawei) cierren su procesos en segundo plano, para que se mantenga activo el mayor tiempo posible.

Las recom de las expertos es la claridad: no instalar aplicaciones que no provienen de la tienda oficial, ser muy cuidadosos al otorgar permisos de Accesibilidad o de VPN y utilizar un antivirus actualizado. Si el terminal ya está infectado, conviene activar el modo avión, desinstalar aplicaciones sospechosas y, si es necesario, restaurar a los valores de fábrica.

ToxicPanda 2.0 Android Troyano bancario

Cómo actúa la nueva campaña

La campaña actual se distribuye mediante ingeniería social: enlaces que llegan por SMS, mensajes en redes sociales o páginas de descargas que prometen una app útil. El usuario descarga un supuesto APK que, en realidad, es el dropper de ToxicPanda. Tras la instalación, el malware pide que se habilite un servicio VPN y luego muestra un flujo de instalación falso de Android, mientras en paralelo descifra la carga útil que se instala silenciosamente.

Una vez hecho esto, el troyano recurre al Servicio de Accesibilidad para ejecutar tareas en el dispositivo sin levantar sospechas. Con la capacidad de leer la pantalla, no solo roba las credenciales, sino que también puede manipular las interfaces para falsificar formularios y cajetines. Así, en el momento en que el usuario introduce datos en su banco, la información es capturada por los delincuentes.

  Amazon prepara su regreso al móvil con un nuevo smartphone centrado en Alexa e IA

Los bancos y plataformas de criptomonedas están especialmente expuestos a estas amenazas, porque los actores detrás de ToxicPanda han invertido mucho en la preparación de fakes específicos y en la adaptación de las superposiciones para que sean casi indistinguibles de la app oficial.

Señales de alerta y protección

La recomendación para los usuarios es estar atentos a los indicadores de la infección, como un consumo elevado de batería, el comportamiento anómalo del teléfono o la aparición de pantallas de actualización cuando no se ha activado nada. El antivirus debe ser actualizado para poder detectar las firmas de ToxicPanda, pues las firmas de detección ya están siendo incluidas en las bases de datos de Malwarebytes.

Además, se recomienda revisar los permisos que se conceden a las aplicaciones y no otorgar el de Accesibilidad a ningún software que no sea plenamente de fiar. Tampoco es buena idea descargar apps desde repositorios de terceros, y menos si llegan a través de enlaces en correos o mensajes no solicitados.

Todo apunta a que ToxicPanda 2.0 se ha convertido en un desafío serio para la seguridad móvil, sobre todo en Europa, donde se concentra la mayoría de objetivos. Los análisis de Zimperium han dejado claro que los ciberdelincuentes detrás del malware no solo han ampliado el alcance, sino que han afinado sus armas para eludir las defensas que ya conocíamos. La prevención y una higiene digital estricta siguen siendo la mejor barrera frente a este tipo de ataque, sobre todo cuando el fraude ocurre directamente sobre el dispositivo y es tan difícil de detectar. Mantener el software actualizado, desconfiar de las instalaciones foráneas y limitar los privilegios a las apps son las claves para que no caigas en la red.