Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Hacker scoprono un metodo per rubare soldi da 349 app bancarie. Ecco come proteggersi

Hacker scoprono un metodo per rubare soldi da 349 app bancarie. Ecco come proteggersi

25 Agosto 2026 16:38
In sintesi

Il trojan bancario ToxicPanda 2.0, scoperto dai ricercatori di Zimperium, ruba PIN e password da oltre 349 app bancarie e crittografiche in 16 paesi, intercettando anche le password di blocco degli smartphone e attivando funzioni di Android per ottenere accesso esteso ai dispositivi.

Il trojan bancario ToxicPanda è tornato in una versione significativamente più pericolosa. ToxicPanda 2.0 ha imparato a rubare i PIN dei applicazioni bancarie e crittografiche, intercettare la password di blocco dello smartphone e attivare autonomamente le funzioni di Android che forniscono agli hacker un accesso esteso al dispositivo. I ricercatori di Zimperium hanno scoperto 167 comandi per il controllo remoto di uno smartphone infetto.

Anche la scala degli attacchi è aumentata. Il meccanismo di intercettazione dei PIN è progettato per più di 140 applicazioni bancarie e criptovalutarie. Un set separato di schermate di phishing permette di sostituire le interfacce di 349 applicazioni bancarie, finanziarie, criptovalutarie e portafogli elettronici in 16 paesi. La versione precedente di ToxicPanda studiata era orientata solo a 16 applicazioni bancarie.

Dopo l’infezione, ToxicPanda 2.0 riceve un elenco delle applicazioni installate insieme ai nomi dei pacchetti e alle icone e invia le informazioni al server di controllo. Quando il proprietario dello smartphone apre un’applicazione bancaria di interesse per i criminali, il server invia una falsa copia. Il programma dannoso sovrappone un’interfaccia HTML falsa sopra la finestra reale della banca e chiede di inserire login, password, PIN o altre informazioni. I dati inseriti vengono inviati agli operatori del trojan.

Advertising
137d35ab1ea4402a86089b3bb9caa2c3 1

Gli autori di ToxicPanda, riportano i ricercatori di sicurezza, hanno aggiunto anche un metodo più nascosto per intercettare i PIN. Il trojan monitora tramite il servizio di accessibilità di Android le applicazioni in esecuzione e, quando viene aperta una banca o un portafoglio, posiziona uno strato trasparente sopra lo schermo e registra i tocchi dell’utente. L’elenco delle applicazioni per tale attacco i criminali possono cambiarlo da remoto, quindi l’insieme delle potenziali vittime non è limitato alla configurazione trovata dai ricercatori.

Una funzione particolarmente insolita è diventata l’attivazione automatica del debug wireless di Android. Ottenendo accesso al servizio di accessibilità, ToxicPanda 2.0 apre le impostazioni dello smartphone, trova la voce con il numero di build e simula sette clic per attivare la modalità sviluppatore. Successivamente, il trojan passa al Wireless Debugging, attiva il debug wireless, avvia l’abbinamento, legge il codice a sei cifre e si connette all’interfaccia ADB locale. Dopo tale procedura, il programma dannoso ottiene i diritti dell’utente shell e può eseguire comandi che non sono disponibili per un’applicazione normale.

Gli sviluppatori del trojan hanno anche aggiunto una schermata di blocco falsa ad Android. ToxicPanda mostra una copia dell’interfaccia di sistema e intercetta il PIN, il pattern grafico o la password di sblocco. In altri campioni, i ricercatori hanno trovato una simulazione a schermo intero di un aggiornamento di sistema che nasconde le azioni in background del programma dannoso.

La prima fase dell’attacco è anch’essa progettata per ingannare il proprietario dello smartphone. Il loader mostra una falsa finestra di installazione e chiede di consentire la creazione di una connessione VPN.

Ottenuto tale permesso, il programma dannoso può bloccare le richieste di rete di Google Play e dei servizi Google, dopodiché scompone il componente principale e ottiene accesso al servizio di accessibilità. I ricercatori hanno anche scoperto campioni di ToxicPanda 2.0 nei repository di Amazon AWS, che i criminali hanno utilizzato per la distribuzione di file.

Advertising

ToxicPanda 2.0 non sfrutta una singola vulnerabilità magica che rompe istantaneamente Android. Una parte significativa dell’attacco si basa sul social engineering e sull’abuso di funzioni del sistema. L’utente viene indotto a installare un’applicazione dannosa e a concederle permessi sensibili. Pertanto, è particolarmente importante prestare attenzione ai file APK provenienti da fonti casuali e alle applicazioni che, senza una ragione comprensibile, richiedono accesso alle funzioni speciali di Android, VPN o altre funzioni di sistema.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response