ToxicPanda 2.0 bloque Google Play tandis que le logiciel malveillant Android cible 349 applications financières

ToxicPanda 2.0 cible désormais 349 applications financières dans 16 pays, tout en exploitant les fonctions VPN, d’accessibilité et de débogage d’Android pour obtenir un contrôle accru.

Aug 25, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

ToxicPanda 2.0 offre aux attaquants un contrôle à distance accru des téléphones Android infectés, notamment grâce à une nouvelle méthode pour empêcher Google Play d’intervenir dans le processus.

Les chercheurs en sécurité de zLabs, l’équipe de Zimperium, ont découvert une nouvelle version du cheval de Troie bancaire Android ToxicPanda, dont la portée est bien plus large et l’arsenal de commandes beaucoup plus étoffé.

Selon Zimperium, le logiciel malveillant prend désormais en charge 167 commandes à distance et peut cibler 349 applications bancaires, financières, de portefeuille électronique et de cryptomonnaie dans 16 pays, contre 16 applications bancaires dans la version précédemment documentée.

ToxicPanda 2.0 peut également dérober les codes PIN de plus de 140 applications financières et de cryptomonnaie, capturer les identifiants de déverrouillage de l’appareil et modifier les paramètres Android pour conserver son accès.

Zimperium a déclaré que la nouvelle version « démontre une expansion significative de la portée et des capacités de ciblage ».

Google Play coupé du réseau

L’attaque commence par un programme d’installation furtif qui dissimule le processus d’installation et demande à la victime d’accorder des privilèges VPN. Une fois l’autorisation accordée, le logiciel malveillant utilise l’interface VPN pour bloquer les communications réseau de Google Play et de Google Play Services, avant de déchiffrer et d’installer sa charge utile cachée, a découvert Zimperium.

Le logiciel malveillant demande ensuite l’accès au service d’accessibilité Android. Cette fonctionnalité légitime permet à ToxicPanda d’inspecter les éléments à l’écran, d’automatiser les pressions et d’interagir avec les applications.

Selon Zimperium, des échantillons sont distribués depuis des compartiments de stockage hébergés sur Amazon Web Services, ce qui montre que les opérateurs utilisent également une infrastructure cloud grand public pour diffuser le logiciel malveillant.

ADB ouvre une porte plus large

Advertisement

L’un des ajouts les plus préoccupants de ToxicPanda 2.0 est l’exploitation du débogage sans fil d’Android, une fonction légitime destinée aux développeurs.

À l’aide des services d’accessibilité, le logiciel malveillant peut activer les options pour les développeurs, activer le débogage sans fil, ouvrir l’écran de jumelage de l’appareil et extraire le code de jumelage temporaire à six chiffres. Il se connecte ensuite au service local Android Debug Bridge de l’appareil.

Cela peut donner au logiciel malveillant un accès au niveau du shell, permettant aux attaquants d’exécuter des commandes, d’accorder des autorisations supplémentaires, d’affaiblir les restrictions d’exécution en arrière-plan et d’améliorer sa persistance sans dépendre entièrement des demandes d’autorisation Android habituelles.

Le cheval de Troie peut également utiliser de faux écrans de verrouillage Android pour dérober les codes PIN, les schémas et les mots de passe. D’autres échantillons affichent de faux écrans plein écran de « mise à jour du système » pour dissimuler leur activité malveillante.

Ce que cela signifie pour les utilisateurs et les entreprises

Le risque le plus important est que ToxicPanda ne soit plus simplement un outil destiné à dérober des identifiants bancaires. Sa capacité à contrôler l’appareil, à modifier les paramètres et à opérer au sein de sessions bancaires légitimes crée une menace plus large de prise de contrôle de comptes.

Pour les entreprises, le téléphone compromis d’un employé pourrait également être un appareil d’authentification contenant des clés d’accès, des applications bancaires et un accès aux services de l’entreprise, a rapporté Dark Reading.

Cela fait du chargement latéral le principal point de décision pour les utilisateurs. ToxicPanda doit toujours amener ses victimes à installer l’application malveillante et à approuver des autorisations puissantes. Éviter les APK provenant de liens non sollicités et considérer les demandes inattendues d’accès aux services d’accessibilité, au VPN, à l’administrateur de l’appareil ou aux options pour les développeurs comme des signaux d’alerte peut interrompre l’attaque avant que le logiciel malveillant ne prenne le contrôle.

Advertisement

Le maillon faible, c’est la confiance

L’évolution la plus importante de ToxicPanda 2.0 ne tient peut-être pas à une fonctionnalité particulière. Elle réside dans la manière dont le logiciel malveillant enchaîne des fonctions Android légitimes.

Les services d’accessibilité, les fonctionnalités VPN, le débogage sans fil et l’administration de l’appareil ont tous des usages légitimes. Une fois accordées à une application malveillante, ces capacités peuvent toutefois être combinées pour donner aux attaquants un contrôle de plus en plus profond de l’appareil.

Cela complique la défense, car les entreprises ne peuvent pas simplement désactiver toutes les fonctions exploitées par ToxicPanda. Le signal le plus utile est leur combinaison : une activité inattendue des services d’accessibilité, des modifications des options pour les développeurs, l’activation du débogage sans fil et un jumelage ADB inexpliqué devraient justifier une enquête plus approfondie sur les appareils Android administrés.

Autre actualité : Une cyberattaque soupçonnée d’être liée à l’Iran aurait mis hors ligne un petit générateur électrique britannique pendant 4 jours, soulignant les inquiétudes croissantes concernant la résilience des infrastructures critiques face aux cybermenaces. 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.