LONDON (IT BOLTWISE) – Neue Android-Banking-Trojaner zeigen, wie stark On-Device-Fraud mittlerweile automatisiert wurde. ToxicPanda 2.0 liefert 167 Remote-Kommandos, treibt PIN-Diebstahl über Fake-Overlays und nutzt sogar Wireless Debugging per ADB für Privilege-Eskalation. Parallel zielt die GoldDigger-Kampagne auf Südafrika und das U.K., indem sie Banking-Apps über Android-Accessibility manipuliert und Zugriffe zur Echtzeitüberwachung ausweitet. Für Nutzer wird damit erneut entscheidend, welche App-Berechtigungen sie nach der Installation wirklich erteilen.

Die aktuelle Welle von Android-Banking-Trojanern macht vor allem eines deutlich: Der Angriff findet immer weniger „irgendwo in der Leitung“ statt, sondern direkt auf dem kompromittierten Gerät. ToxicPanda 2.0 (auch TgToxic genannt) wird dabei von Security-Teams als deutlich weiterentwickelt beschrieben. In dem Bericht von Zimperium zLabs wird die neue Version als Software charakterisiert, die unter anderem 167 Remote-Kommandos umfasst und ihre Reichweite global ausdehnt. Besonders brisant: Die Malware arbeitet nicht nur mit Overlay-basiertem Credential-Theft, sondern setzt auf einen PIN-Harvesting-Workflow, der mehr als 140 Banking- und Kryptowährungsanwendungen adressieren soll. Aktiv sei die Kampagne den Angaben zufolge bereits seit mindestens Juli 2022, womit der Schritt zur Version 2.0 eher als konsequente Iteration denn als isolierter Fund wirkt.
Technisch betrachtet ist der Ausbau vor allem deshalb gefährlich, weil ToxicPanda stark über Android-Interaktionskanäle integriert wird. Der Kernmechanismus läuft laut Zimperium zLabs über den Missbrauch des Android-Accessibility-Services: Damit können Angreifer sämtliche UI-Elemente auf dem Bildschirm auslesen und ein Overlay für Credential-Theft nachziehen. Im Text wird zudem eine Verschiebung in der Größenordnung genannt: Während die vorherige Version nur 16 Banking-Anwendungen ins Visier genommen habe, richte sich die aktuelle Iteration auf 349 Finanzinstitutionen in 16 Ländern. Dazu kommen neue, zuvor nicht implementierte Commands, ein Lock-Screen-Abgriff über ein Fake-Overlay sowie ein automatisiertes Click-Mechanismus-Design, das Android Wireless Debugging über Android Debug Bridge (ADB) missbraucht. Der Ablauf wird als „Automatisierung durch Klicks“ beschrieben: Die Malware nutzt Accessibility, um Developer Options zu ermöglichen und Wireless Debugging zu aktivieren. So entstehen zusätzliche Hebel für Privilege-Eskalation und Shell-Level-Zugriff, obwohl der Nutzeroberfläche im Hintergrund weiterhin eine Täuschungsrolle zukommt.
Damit erklärt sich auch, warum ToxicPanda 2.0 nach außen so „unauffällig“ wirken kann, während innen weitreichende Rechte aufgebaut werden. Der Bericht beschreibt den Einsatz von Full-Screen „System Update“-Overlays, um Hintergrundaktionen zu verdecken. Ergänzend wird eine unsichtbare transparente Overlay-Komponente genannt, die Touch-Eingaben abgreifen und PIN-Codes harvesten soll. Weitere Funktionen betreffen den Umgang mit Administrationsrechten: Eine Aufforderung soll Opfer dazu bringen, Device-Administrator-Berechtigungen zu erteilen; anschließend könne die Malware den lokalen Lock-Screen-PIN oder das Passwort mit einem attacker-definierten Wert überschreiben. Außerdem wird eine Geräteprofilierung erwähnt, um den OEM-Anbieter zu bestimmen und daraus „passende Schritte“ abzuleiten, etwa um Ausnahmen von Battery-Optimization-Richtlinien über Accessibility zu erreichen und eine unterbrechungsfreie Hintergrundausführung sicherzustellen.
Im Kommunikations- und Steuerungsmodell setzt ToxicPanda 2.0 ebenfalls klar auf eine modernisierte C2-Architektur. Laut Zimperium startet die Malware mit einer initialen HTTPS-Anfrage, um einen bidirektionalen WebSocket-Kanal aufzubauen, über den sie Kommandos empfängt und Daten austauscht. Parallel verweist der Bericht auf einen Wechsel in der Verteilung: ToxicPanda-2.0-Proben seien über in Amazon AWS gehostete Buckets ausgeliefert worden. Das ist weniger ein Detail am Rand als eine operative Verschiebung, denn Cloud-Hosting kann die Bereitstellung, Wiederverwendbarkeit und schnelle Anpassung von Payloads erleichtern. Für Sicherheitsverantwortliche heißt das: Neben der klassischen Analyse von APKs rückt die Überwachung der Downloadpfade und der Serverkommunikation stärker in den Fokus, weil sich das „Lieferband“ der Malware teilweise in die Cloud verlagert.
Gleichzeitig zeigt die zweite Front, wie vielfältig On-Device-Fraud umgesetzt wird: Die GoldDigger-Kampagne, als drittes Android-Banking-Trojaner-Thema im Sicherheitsradar, wurde erstmals im Oktober 2023 dokumentiert und ist für On-Device-Fraud ausgelegt. Die Zuweisung lautet auf GoldFactory, einen chinesischsprachigen Threat Actor, der mit weiteren Banking-Malware-Familien in Verbindung gebracht wird, darunter GoldPickaxe, GoldDiggerPlus und GoldKefu. Laut IBM Trusteer arbeitet GoldDigger mit einem Packager („dpt-shell“), der Code und Ressourcen obfuskiert, um Analyse zu erschweren, und dazu eine Reihe von Evasion-Techniken integriert. Dazu zählen die Verschlüsselung nativer Logik, das Erkennen, ob Frida an den Prozess gehängt ist und in diesem Fall ein Crash-Mechanismus, sowie Schutz gegen externe Debugger durch eine PTRACE-basierte Markierung als „traced“.
Die operative Umsetzung von GoldDigger zielt laut den Angaben vor allem auf die Identität als bekannte Services. Die Kampagne imitiert Fluggesellschaften sowie Shopping-Händler, wodurch im Text von einer „massiven Infektion“ in Südafrika und dem U.K. die Rede ist. Nutzer sollen beim Installieren der Apps dazu gebracht werden, Accessibility-Berechtigungen zu gewähren; genau diese Berechtigungen missbraucht die Malware für betrügerische Aktionen. In der technischen Beschreibung heißt es, GoldDigger könne in eine Banking-App hineinspritzen, um Benutzerinteraktionen nachzubilden, etwa Text einzugeben, Buttons zu klicken und Gesten auszuführen. Darüber wird der Weg zu echten Transaktionen geöffnet: Die Malware initiiere betrügerische Transaktionen direkt aus der Banking-App heraus. Zusätzlich kann sie dem Operator Echtzeit-Zugriff auf den Bildschirm geben, Credentials über Fake-Overlays abgreifen und gezielt eine App in einer virtuellen Umgebung starten, wodurch Angreifer Verlauf und Runtime-Verhalten beobachten sowie sensible Daten in Echtzeit abfangen können.
Für die Command-and-Control-Logik wird auch bei GoldDigger ein Websocket-getriebenes Modell genannt: Die Malware stellt Verbindungen her, um Kommandos zu empfangen, die wiederum Zugriffe auf Accessibility- und Location-Berechtigungen anstoßen, Eingaben aus anderen Apps über Accessibility einsammeln, Kontakte und SMS-Nachrichten erfassen sowie Audio und Video aufnehmen und via RTMP an den C2-Server streamen. In diesem Kontext werden zudem das Öffnen spezifischer URLs und das Starten von Apps, etwa dem Google Play Store und den Einstellungen, beschrieben. Praktisch ergeben sich daraus zwei Handlungsstränge für Unternehmen und Privatanwender: erstens eine strikte Kontrolle, welche Berechtigungen nach der Installation tatsächlich benötigt werden, und zweitens die konsequente Reduktion der Angriffsfläche durch gepflegte Geräte und die Deaktivierung/Vermeidung von „Oversharing“ bei Konto-Zugriffen. Im Bericht wird deshalb empfohlen, installierte Apps zu prüfen, Unbekanntes zu entfernen, App-Berechtigungen vor dem Erteilen zu auditieren, Downloads nur aus vertrauenswürdigen Quellen zu beziehen, Geräte aktuell zu halten und für Online-Konten konsequent Zwei-Faktor-Authentifizierung zu nutzen sowie Bankkonten auf ungewöhnliche Transaktionen zu überwachen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ToxicPanda 2.0 und GoldDigger: neue Android-Banking-Angriffe mit On-Device-Fraud" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ToxicPanda 2.0 und GoldDigger: neue Android-Banking-Angriffe mit On-Device-Fraud" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ToxicPanda 2.0 und GoldDigger: neue Android-Banking-Angriffe mit On-Device-Fraud« bei Google Deutschland suchen, bei Bing oder Google News!