ToxicPanda 2.0 blockiert Google Play, während Android-Malware 349 Finanz-Apps ins Visier nimmt

ToxicPanda 2.0 nimmt inzwischen in 16 Ländern 349 Finanz-Apps ins Visier und missbraucht VPN-, Bedienungshilfe- und Android-Debugging-Funktionen für eine umfassendere Kontrolle.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Aug 25, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

ToxicPanda 2.0 verschafft Angreifern umfassendere Fernkontrolle über infizierte Android-Telefone – einschließlich einer neuen Möglichkeit, Google Play aus dem Weg zu halten.

Sicherheitsforscher von Zimperiums zLabs haben eine neue Version des Android-Banking-Trojaners ToxicPanda entdeckt, die eine deutlich größere Reichweite und ein weitaus umfangreicheres Arsenal an Befehlen besitzt.

Die Malware unterstützt nun 167 Fernbefehle und kann in 16 Ländern 349 Banking-, Finanz-, E-Wallet- und Kryptowährungsanwendungen ins Visier nehmen – gegenüber 16 Banking-Apps in der zuvor dokumentierten Version, so Zimperium.

ToxicPanda 2.0 kann außerdem PINs aus mehr als 140 Finanz- und Kryptowährungs-Apps stehlen, Geräte-Entsperrdaten abgreifen und Android-Einstellungen manipulieren, um den Zugriff aufrechtzuerhalten.

Zimperium zufolge zeigt die neue Version „eine deutliche Ausweitung des Zielumfangs und der Fähigkeiten“.

Google Play wird ausgesperrt

Der Angriff beginnt mit einem Dropper, der seinen Installationsvorgang tarnt und das Opfer auffordert, VPN-Berechtigungen zu gewähren. Nach der Bestätigung nutzt die Malware die VPN-Schnittstelle, um die Netzwerkkommunikation von Google Play und Google Play Services zu blockieren, bevor sie ihre versteckte Payload entschlüsselt und installiert, wie Zimperium herausfand.

Die Malware fordert anschließend Zugriff auf die Android-Bedienungshilfen an. Diese legitime Funktion ermöglicht es ToxicPanda, Bildschirmelemente zu untersuchen, Tippen zu automatisieren und mit Anwendungen zu interagieren.

Laut Zimperium werden Samples aus von Amazon Web Services gehosteten Storage-Buckets ausgeliefert – ein Zeichen dafür, dass die Betreiber ebenfalls gängige Cloud-Infrastruktur zur Verbreitung der Malware nutzen.

ADB öffnet eine tiefere Tür

Eine der bedenklicheren Neuerungen von ToxicPanda 2.0 ist der Missbrauch des drahtlosen Android-Debuggings, einer legitimen Entwicklerfunktion.

Mithilfe der Bedienungshilfen kann die Malware die Entwickleroptionen aktivieren, das drahtlose Debugging einschalten, den Kopplungsbildschirm des Geräts öffnen und den vorübergehend gültigen sechsstelligen Kopplungscode auslesen. Anschließend koppelt sie sich mit dem lokalen Android-Debug-Bridge-Dienst des Geräts.

Advertisement

Dadurch kann die Malware Zugriff auf Shell-Ebene erlangen und Angreifern ermöglichen, Befehle auszuführen, zusätzliche Berechtigungen zu erteilen, Einschränkungen für Hintergrundprozesse zu schwächen und ihre Persistenz zu verbessern, ohne vollständig auf die üblichen Android-Berechtigungsabfragen angewiesen zu sein.

Der Trojaner kann außerdem gefälschte Android-Sperrbildschirme verwenden, um PINs, Muster und Passwörter zu stehlen. Andere Samples zeigen täuschend echte bildschirmfüllende „Systemupdate“-Ansichten an, die schädliche Aktivitäten verbergen.

Was das für Nutzer und Unternehmen bedeutet

Das größere Risiko besteht darin, dass ToxicPanda nicht mehr nur ein Werkzeug zum Stehlen von Banking-Zugangsdaten ist. Seine Fähigkeit, das Gerät zu kontrollieren, Einstellungen zu manipulieren und innerhalb legitimer Banking-Sitzungen zu agieren, schafft eine umfassendere Bedrohung durch Kontoübernahmen.

Für Unternehmen könnte ein kompromittiertes Mitarbeitertelefon außerdem als Authentifizierungsgerät dienen, das Passkeys, Banking-Apps und Zugriff auf Unternehmensdienste enthält, berichtet Dark Reading.

Damit wird das Sideloading zum wichtigsten Ansatzpunkt für Nutzer. ToxicPanda ist weiterhin darauf angewiesen, dass Opfer die schädliche App installieren und weitreichende Berechtigungen genehmigen. Wer APKs aus unaufgeforderten Links meidet und unerwartete Anfragen nach Zugriff auf Bedienungshilfen, VPN, Geräteadministrator oder Entwickleroptionen als Warnsignale betrachtet, kann den Angriff abwehren, bevor die Malware die Kontrolle erlangt.

Die Schwachstelle ist Vertrauen

Die wichtigste Weiterentwicklung von ToxicPanda 2.0 liegt möglicherweise nicht in einer einzelnen Funktion. Entscheidend ist die Art und Weise, wie die Malware legitime Android-Funktionen miteinander verkettet.

Bedienungshilfen, VPN-Funktionen, drahtloses Debugging und Geräteverwaltung haben allesamt legitime Einsatzmöglichkeiten. Sobald sie einer schädlichen App gewährt werden, lassen sich diese Fähigkeiten jedoch kombinieren, um Angreifern eine immer umfassendere Kontrolle über das Gerät zu verschaffen.

Das erschwert die Abwehr, da Unternehmen nicht einfach jede von ToxicPanda missbrauchte Funktion deaktivieren können. Das praktischere Warnsignal ist die Kombination: unerwartete Aktivitäten der Bedienungshilfen, Änderungen an den Entwickleroptionen, die Aktivierung des drahtlosen Debuggings und eine nicht erklärbare ADB-Kopplung sollten auf verwalteten Android-Geräten genauer untersucht werden.

Advertisement

Weitere Nachrichten: Berichten zufolge hat ein mutmaßlich mit Iran verbundener Cyberangriff einen kleinen britischen Stromgenerator 4 Tage lang außer Betrieb gesetzt, was die wachsenden Bedenken hinsichtlich der Widerstandsfähigkeit kritischer Infrastrukturen gegenüber Cyberbedrohungen unterstreicht. 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.