Google Playを遮断、Androidマルウェアが349件の金融アプリを標的にするToxicPanda 2.0

ToxicPanda 2.0は現在、16カ国で349件の金融アプリを標的にし、VPN、アクセシビリティ、Androidのデバッグ機能を悪用して、より深い制御を実現している。

Aug 25, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ToxicPanda 2.0は、感染したAndroidスマートフォンに対する攻撃者の遠隔操作をより深め、新たにGoogle Playを排除する手段も備えた。

ZimperiumのzLabsに所属するセキュリティ研究者は、標的範囲が大幅に広がり、コマンドの種類も大幅に増えたToxicPanda Androidバンキング型トロイの木馬の新バージョンを発見した。

Zimperiumによると、このマルウェアは現在167種類の遠隔コマンドをサポートし、16カ国で349件の銀行、金融、電子ウォレット、暗号資産アプリを標的にできる。これは、これまで報告されていた旧バージョンの16件の銀行アプリから大幅に増加している。

ToxicPandaは、140件を超える金融・暗号資産アプリからPINを盗み、端末のロック解除認証情報を取得し、アクセスを維持するためにAndroidの設定を操作することもできる。

Zimperiumは新バージョンについて「標的範囲と機能が大幅に拡大していることを示している」と述べた。

Google Playを遮断

攻撃は、インストールプロセスを偽装し、被害者にVPN権限の付与を求めるドロッパーから始まる。許可されると、マルウェアはVPNインターフェースを使ってGoogle PlayとGoogle Play開発者サービスからのネットワーク通信を遮断してから、隠されたペイロードを復号し、インストールすることをZimperiumは突き止めた。

さらに、マルウェアはAndroidへのアクセシビリティサービスへのアクセスを求める。この正規の機能により、ToxicPandaは画面要素を調べ、タップを自動化し、アプリとやり取りできるようになる。

Zimperiumによると、サンプルはAmazon Web Servicesがホスティングするストレージバケットから配布されており、運用者がマルウェアの配布に一般的なクラウドインフラも利用していることが分かる。

ADBがさらなる侵入口を開く

ToxicPanda 2.0による懸念される追加機能の一つが、正規の開発者向け機能であるAndroidワイヤレスデバッグの悪用だ。

マルウェアはアクセシビリティサービスを使って開発者向けオプションを有効にし、ワイヤレスデバッグをオンにして、端末のペアリング画面を開き、一時的な6桁のペアリングコードを抽出できる。その後、端末のローカルAndroid Debug Bridgeサービスとペアリングする。

これによりマルウェアはシェルレベルのアクセスを得られる可能性があり、攻撃者はコマンドを実行し、追加の権限を付与し、バックグラウンド制限を弱め、通常のAndroidの権限確認に全面的に頼ることなく持続性を高められる。

このトロイの木馬は、偽のAndroidロック画面を使ってPIN、パターン、パスワードを盗むこともできる。別のサンプルは、欺瞞的な全画面の「システムアップデート」画面を表示して悪意ある活動を隠す。

ユーザーと企業にとっての意味

より大きなリスクは、ToxicPandaがもはや銀行認証情報を盗むだけのツールではないことだ。端末を制御し、設定を操作し、正規の銀行セッション内で活動できるため、アカウント乗っ取りの脅威がより広範になる。

企業にとっては、侵害された従業員のスマートフォンが、パスキーや銀行アプリ、企業サービスへのアクセスを含む認証端末になる可能性もあるとDark Readingは報じた。

そのため、ユーザーにとって最大の判断ポイントはサイドローディングだ。ToxicPandaは依然として、被害者に悪意あるアプリをインストールさせ、強力な権限を承認させる必要がある。求めていないリンクからAPKを入手することを避け、アクセシビリティ、VPN、デバイス管理者、開発者向けオプションへの予期しないアクセス要求を警告サインとして扱えば、マルウェアが制御を得る前に攻撃を遮断できる。

Advertisement

弱点は信頼

ToxicPanda 2.0における最も重要な進化は、単一の機能ではない。それは、マルウェアが正規のAndroid機能を連鎖させる方法だ。

アクセシビリティサービス、VPN機能、ワイヤレスデバッグ、端末管理はいずれも正当な用途がある。しかし、悪意あるアプリに許可すると、これらの機能が組み合わされ、攻撃者に端末へのますます深い制御を与える可能性がある。

このため防御は複雑になる。組織は、ToxicPandaが悪用するすべての機能を単純に無効化することはできないからだ。より実用的な兆候は、それらの組み合わせである。管理対象のAndroid端末で、予期しないアクセシビリティの動作、開発者向けオプションの変更、ワイヤレスデバッグの有効化、説明のつかないADBペアリングが確認された場合は、詳しく調査すべきだ。

その他のニュース:イランとの関連が疑われるサイバー攻撃により、英国の小規模な発電機が4日間停止させられたと報じられる。これは、重要インフラがサイバー脅威に耐える力への懸念が高まっていることを浮き彫りにしている。 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。