Une nouvelle variante du logiciel malveillant ToxicPanda, baptisée 2.0, cible actuellement les utilisateurs d'Android à travers le monde. Ce virus sophistiqué parvient à neutraliser les mécanismes de sécurité intégrés au système d'exploitation pour dérober des identifiants bancaires et des accès à des portefeuilles de cryptomonnaies.
Un mécanisme de neutralisation des protections Google
Le fonctionnement de ToxicPanda 2.0 repose sur une stratégie de dissimulation efficace. Le malware se propage via des fichiers APK téléchargés en dehors du Google Play Store, se faisant passer pour des outils VPN ou des mises à jour système. Une fois installé, il sollicite des permissions VPN pour filtrer le trafic réseau de l'appareil. Cette manœuvre lui permet de couper toute communication entre le smartphone et les services de Google Play Protect. En isolant ainsi le terminal, le virus empêche le système de sécurité de détecter sa présence ou de mettre à jour les défenses contre les menaces.
L'exploitation des services d'accessibilité
La dangerosité de ce malware réside dans son détournement des services d'accessibilité d'Android, initialement conçus pour assister les personnes en situation de handicap. En obtenant ces droits, ToxicPanda 2.0 gagne la capacité de surveiller l'activité à l'écran, d'interagir avec les applications et de superposer des interfaces factices. Lorsqu'un utilisateur ouvre son application bancaire, le virus affiche une page de connexion contrefaite qui capture les identifiants et mots de passe en temps réel, tout en masquant l'application légitime.
Une menace étendue à 349 applications financières
L'ampleur de cette campagne de cybercriminalité est significative, avec 349 applications financières visées dans 16 pays, incluant plusieurs nations européennes. Au-delà du vol d'identifiants, le malware peut obtenir des droits d'administrateur pour réinitialiser le code de verrouillage du téléphone, donnant ainsi aux attaquants un contrôle total sur l'appareil. Cette emprise permet aux pirates de valider des transactions frauduleuses et de vider des comptes bancaires ou des portefeuilles de cryptomonnaies sans intervention de la victime.
La vigilance comme rempart principal
Face à cette menace, les experts recommandent une prudence stricte concernant la provenance des applications mobiles. L'installation de logiciels uniquement via le Google Play Store demeure la mesure de protection la plus efficace. Il est également conseillé d'examiner avec attention les demandes d'autorisations, particulièrement celles sollicitant les services d'accessibilité, qui constituent une porte d'entrée critique pour les logiciels malveillants de ce type.