MXH mygo - ToxicPanda 2.0 đang cố gắng giành quyền kiểm soát thiết bị.
Các nhà nghiên cứu an ninh mạng đã làm sáng tỏ một phiên bản cập nhật của ToxicPanda (còn gọi là TgToxic) với những "cải tiến đáng kể", bao gồm bộ 167 lệnh điều khiển từ xa và phạm vi tấn công mở rộng trên toàn cầu. Trong một báo cáo công bố hôm thứ Tư, Zimperium zLabs cho biết phần mềm độc hại (malware) trên Android này còn sở hữu quy trình thu thập mã PIN nhắm vào hơn 140 ứng dụng ngân hàng và tiền mã hóa. ToxicPanda được ghi nhận đã hoạt động thực tế (in the wild) ít nhất từ tháng 7 năm 2022. "Bằng cách lạm dụng dịch vụ hỗ trợ tiếp cận (accessibility service) của Android, kẻ tấn công có thể đánh cắp mọi thành phần giao diện người dùng (UI) trên màn hình. Kết hợp với cơ chế đánh cắp thông tin đăng nhập dựa trên lớp phủ (overlay) nhắm vào 349 tổ chức tài chính [tại 16 quốc gia] — so với phiên bản trước chỉ nhắm vào 16 ứng dụng ngân hàng — phiên bản mới nhất này cho thấy sự mở rộng đáng kể về phạm vi và khả năng tấn công", nhà nghiên cứu bảo mật Vishnu Pratapagiri cho biết.
Phiên bản mới cũng hoàn thiện một số lệnh chưa được triển khai trước đó, đánh cắp thông tin mở khóa màn hình thông qua lớp phủ giả mạo, đồng thời giới thiệu cơ chế tự động nhấp chuột để lạm dụng tính năng Gỡ lỗi không dây (Wireless Debugging) của Android thông qua Android Debug Bridge (ADB), nhằm leo thang đặc quyền và giành quyền truy cập cấp shell trên thiết bị bị xâm nhập. Nó thực hiện điều này bằng cách sử dụng dịch vụ hỗ trợ tiếp cận để kích hoạt Tùy chọn nhà phát triển (Developer Options) và bật chế độ Gỡ lỗi không dây.

ToxicPanda 2.0 kết nối với máy chủ điều khiển (C2) bằng cách gửi yêu cầu HTTPS ban đầu để thiết lập kênh giao tiếp WebSocket hai chiều, qua đó nhận lệnh và trao đổi dữ liệu. Tương tự như trường hợp của mã độc Manic mới được phát hiện gần đây, phần mềm độc hại Android này có thể hiển thị lớp phủ "cập nhật hệ thống" toàn màn hình để che giấu các hoạt động chạy ngầm, đồng thời triển khai một lớp phủ trong suốt vô hình để ghi lại thao tác chạm và thu thập mã PIN.
Các tính năng mới khác bao gồm việc hiển thị thông báo lừa nạn nhân cấp quyền Quản trị viên thiết bị (Device Administrator), ghi đè mã PIN hoặc mật khẩu khóa màn hình cục bộ bằng giá trị do kẻ tấn công quy định, và thu thập thông tin thiết bị (như nhà sản xuất OEM) để thực hiện các bước loại trừ mã độc khỏi chính sách tối ưu hóa pin thông qua dịch vụ hỗ trợ tiếp cận, đảm bảo quá trình chạy ngầm không bị gián đoạn. "Chiến dịch cập nhật này cũng cho thấy sự thay đổi trong phương thức phát tán; các mẫu ToxicPanda 2.0 được phân phối thông qua các bucket lưu trữ trên Amazon AWS, cho thấy kẻ tấn công đang tận dụng cơ sở hạ tầng đám mây để phát tán mã độc", Zimperium cho biết...
Trích lược Ravie Lakshmanan https://thehackernews.com/2026/08/toxicpanda-20-and-golddigger-expand.html