Onderzoekers waarschuwen opnieuw voor mobiele banking-malware. Twee Android-trojans, ToxicPanda 2.0 en GoldDigger, laten zien hoe aanvallers steeds slimmer toegang proberen te krijgen tot telefoons en zo betaal- en inloggegevens kunnen kapen. Beide families maken opvallend veel gebruik van de mogelijkheden die Android biedt via toegankelijkheidsfuncties, valse overlays en controlemechanismen rondom apparaatmachtigingen.
In dit artikel zetten we de belangrijkste kenmerken op een rij en vertalen we dat naar concrete maatregelen voor gebruikers en organisaties die mobiele toestellen beheren.
ToxicPanda 2.0: meer commando’s en grotere actieradius
ToxicPanda (ook bekend als TgToxic) is al sinds 2022 in het wild gesignaleerd. In de nieuwste versie, ToxicPanda 2.0, noemen onderzoekers “significant enhancements”: het malwarepakket bevat nu een set van 167 remote commands en richt zich op een veel bredere set doelen. Waar de vorige variant zich nog op een beperkt aantal bankapplicaties richtte, wordt de dekking in deze update duidelijk vergroot.
Een belangrijk onderdeel is de manier waarop de malware het scherm en gebruikersinteractie misbruikt. Door het inzetten van de Android accessibility service kan de dreiging in principe alle UI-elementen op het toestel uitlezen. Daarnaast combineert ToxicPanda een overlay-gebaseerd mechanisme om inloggegevens of PIN-achtige invoer te oogsten.
Van lock screen naar echte transacties
Volgens de rapportage richt het PIN-harvesting-proces zich op meer dan 140 banking- en cryptocurrency-apps. Ook is er sprake van het afleiden van credentiaI-gegevens via een fake overlay die de gebruiker moet laten geloven dat alles normaal verloopt. Onderzoekers noemen daarbij ook het misleiden van de gebruiker met full-screen “system update” overlays. Daardoor kunnen kwaadaardige handelingen op de achtergrond doorgaan zonder directe verdenking.
Bovendien wordt genoemd dat ToxicPanda eerder nog niet (volledig) geïmplementeerde commando’s verder invult. Het gaat dan bijvoorbeeld om het verwerken van aanvullende opdrachten voor toegang en controle op het apparaat.
ADB en Wireless Debugging: richting hogere privileges
Een ander nieuw element draait om een geautomatiseerd klikmechanisme waarmee aanvallers misbruik maken van Android Wireless Debugging via Android Debug Bridge (ADB). Het idee is dat de malware—met behulp van accessibility—Developer Options activeert en de Wireless Debugging aanzet.
Door die instelling te bereiken kan de aanvaller vervolgens mogelijk doelgerichtere stappen zetten richting privilege escalation en shell-level access op gecompromitteerde toestellen. Dit betekent dat de aanval niet alleen “surveillancerisico” oplevert, maar ook kan leiden tot extra controle over het systeem.
Hoe ToxicPanda communiceert met de aanvaller
ToxicPanda 2.0 maakt contact met zijn command-and-control (C2). Daarbij start het met een eerste HTTPS-request om een bidirectionele WebSocket-verbinding op te zetten. Via die kanaalstromen ontvangt de malware opdrachten en kan ze data uitwisselen.
Daarnaast wordt beschreven dat de dreiging ook profilering uitvoert van het geïnfecteerde apparaat. Zo kan de malware bepalen welk OEM-merk actief is en vervolgens stappen ondernemen om te voorkomen dat batterijoptimalisatie de achtergronduitvoering belemmert. Ook hiervoor worden toegankelijkheidsmogelijkheden ingezet.
Apparaatinstellingen omzeilen: Device Administrator en lock screen manipulatie
In de nieuwste campagne wijst het rapport ook op technieken die gebruikersmachtigingen beïnvloeden. ToxicPanda bevat bijvoorbeeld een prompt om het slachtoffer te laten toestaan dat de malware Device Administrator-rechten krijgt. Daarnaast wordt genoemd dat het lokale lock screen PIN of wachtwoord kan worden overschreven met een waarde die door de aanvaller is ingesteld.
Dat maakt de dreiging extra lastig te verwijderen of kan de toegang tot het toestel verstoren, juist op het moment dat de gebruiker de echte oorzaak nog niet doorheeft.
Distributie via cloud: AWS-hosted buckets
Tot slot noemen onderzoekers een verschuiving in de distributie. ToxicPanda 2.0-samples zouden worden geleverd via Amazon AWS-hosted buckets. Aanvallers kunnen met dit soort infrastructuur malware op schaal aanbieden en de levering flexibeler maken, zonder dat alles volledig afhankelijk is van één vaste serverlocatie.
GoldDigger: on-device fraud met overlays en real-time schermtoegang
Naast ToxicPanda staat GoldDigger centraal in de meldingen. Deze Android-bankingtrojan werd in oktober 2023 voor het eerst gedocumenteerd en is gericht op on-device fraud, oftewel fraude die op het toestel zelf wordt uitgevoerd zodra de app op de telefoon staat.
Volgens onderzoekers wordt GoldDigger gekoppeld aan een dreigingsactor die in het bijzonder actief is met malwarefamilies die zowel Android als iOS kunnen raken. De huidige campagne laat vooral focus zien op Zuid-Afrika en het Verenigd Koninkrijk, met een “massive infection” waar slachtoffers apps installeren die zich voordoen als bekende merken.
Obfuscatie en anti-analyse
GoldDigger maakt volgens het rapport gebruik van een packer genaamd dpt-shell. Die techniek moet code en resources verhullen om analyse lastig te maken. Daarnaast worden verschillende evasion technieken beschreven, waaronder detectie of Frida is gekoppeld, waarbij de malware dan kan crashen.
Ook voorkomen ze volgens de beschrijving dat externe debuggers zich kunnen hechten door te markeren dat het proces wordt getraceerd via de PTRACE-aanroep.
Toegankelijkheidsrechten als motor voor fraude
Slachtoffers die de misleidende apps installeren, krijgen vervolgens de vraag om accessibility services-permissies te verlenen. GoldDigger misbruikt die rechten om frauduleuze handelingen te orkestreren binnen bankingapplicaties.
Concreet kan de malware input injecteren in een bankapp om interactie na te bootsen: tekst invoeren, knoppen indrukken en gestures uitvoeren. Daarmee kan het systeem vervolgens frauduleuze transacties starten vanuit de bankingapp, zonder dat het slachtoffer noodzakelijkerwijs onmiddellijk ziet dat de invoer niet “echt” van hem of haar afkomstig is.
Valse overlays en realtime interceptie via C2
Net als bij ToxicPanda speelt het misleiden van de gebruiker een centrale rol. GoldDigger kan fake overlays tonen om tijdens het invoeren van gevoelige gegevens credentiaI’s te capturen. Daarnaast kan de aanvaller real-time toegang krijgen tot het scherm van het slachtoffer.
Verder wordt beschreven dat GoldDigger runtime-gedrag kan analyseren en interceptie op meerdere niveaus kan uitvoeren. De malware kan bijvoorbeeld een specifieke app in een virtuele omgeving draaien. Daardoor krijgt de aanvaller beter zicht op wat er precies gebeurt wanneer de gebruiker de app gebruikt.
Command-and-control bij GoldDigger
GoldDigger zet ook een C2-mechanisme op via WebSocket. Hiermee worden commando’s ontvangen om rechten te vragen, zoals toegankelijkheid en locatie-permissies. De malware kan dan input uitlezen uit andere apps via accessibility, en ook data verzamelen zoals contacten en SMS-berichten.
De dreiging kan bovendien audio en video opnemen en streamen via het RTMP-protocol naar de C2-server. Daarnaast kan het specifieke URL’s openen en apps starten, zoals de Google Play Store en het instellingenmenu.
Wat kun je nu doen? Praktische bescherming tegen mobiele banking-malware
Omdat beide families sterke overlap tonen in misbruik van machtigingen en overlay-technieken, kun je maatregelen nemen die breed helpen. Hieronder staan de belangrijkste acties die het rapport ook aanbeveelt, vertaald naar praktische stappen voor dagelijkse veiligheid.
- Check je geïnstalleerde apps en verwijder alles wat je niet herkent of verdacht vindt.
- Bekijk app-permissies kritisch voordat je accessibility-rechten of andere gevoelige machtigingen geeft.
- Installeer alleen apps uit vertrouwde bronnen en van bekende ontwikkelaars.
- Houd je toestel up-to-date, zodat kwetsbaarheden en missers minder kans krijgen.
- Gebruik 2FA voor accounts die je online gebruikt, inclusief bankrekeningen.
- Monitor je bankrekeningen op ongebruikelijke transacties of patronen.
Voor extra context bij dit soort dreigingen is het nuttig om ook te kijken naar incidenten en maatregelen rond “sandboxing” en isolatie van AI- en modelcomponenten, omdat dat laat zien hoe isoleren van code of processen misbruik kan beperken. Zie bijvoorbeeld: AI modelbeveiliging met sandboxing.
Extra aandacht voor organisaties met beheerde Android-toestellen
Als je binnen een bedrijf Android-toestellen beheert, is het verstandig om niet alleen naar app-lijsten te kijken, maar ook naar toestemmingsstromen. Zorg dat toestellen zicht hebben op welke apps toegang krijgen tot accessibility en dat je gebruikers bewust maakt van de typische “motivatie” achter dergelijke requests.
Daarnaast helpt het om het incidentproces te oefenen: wat doe je als iemand per ongeluk een verdachte app installeert? Welke accounts worden dan als eerste gecontroleerd, en hoe snel kun je het toestel isoleren? Zo voorkom je dat een malwarefamilie tijd krijgt om via overlays, PIN-harvesting of realtime interceptie impact te maken.
Conclusie
Mobiele banking-malware blijft zich snel ontwikkelen. ToxicPanda 2.0 vergroot zijn aanvalsscope met veel commando’s, PIN-harvesting via accessibility en misleiding via overlays, terwijl het ook richting Wireless Debugging via ADB kan sturen voor extra controle. GoldDigger draait juist op on-device fraude: misleidende apps vragen accessibility-rechten aan, waarna de malware via overlays, injectie van interactie en realtime schermtoegang credentiaI’s en gevoelige data kan afhandelen.
Door geïnstalleerde apps en permissies actief te controleren, updates door te voeren, 2FA te gebruiken en banktransacties te monitoren, verklein je de kans dat dit soort dreigingen jouw toestel of organisatie raakt.
Bron: https://thehackernews.com/2026/08/toxicpanda-20-and-golddigger-expand.html
