ToxicPanda 2.0 ataca 349 apps financieras en Android y puede robar claves y PIN mediante pantallas falsas

El troyano incorpora 167 comandos remotos y un sistema capaz de capturar el PIN en más de 140 aplicaciones bancarias y de criptomonedas.

Zimperium zLabs ha identificado ToxicPanda 2.0, una nueva variante del troyano bancario para Android que amplía de forma notable su alcance. El informe, publicado el 19 de agosto de 2026, documenta 167 comandos remotos y superposiciones fraudulentas para 349 aplicaciones financieras en 16 países. Además, incorpora un mecanismo capaz de capturar PIN en más de 140 apps bancarias y de criptomonedas.

ToxicPanda 2.0 imita las pantallas de las aplicaciones bancarias para robar credenciales

El malware identifica las aplicaciones instaladas en el teléfono y comunica sus nombres al servidor controlado por los atacantes. Cuando el usuario abre una de las plataformas financieras seleccionadas, ToxicPanda puede mostrar una pantalla falsa prácticamente encima de la legítima. Este método guarda relación con otros fraudes digitales por phishing que buscan aprovechar la confianza del usuario en entidades conocidas.

La pantalla fraudulenta reproduce el aspecto de formularios de inicio de sesión o de operaciones bancarias. Las credenciales, contraseñas y PIN introducidos pueden terminar en manos del atacante. La nueva variante también utiliza los servicios de accesibilidad de Android y puede solicitar permisos de VPN durante el proceso de instalación. Zimperium señala que incluso intenta bloquear determinadas comunicaciones de Google Play y Google Play Services.

El troyano puede capturar el PIN del móvil y ampliar su control sobre Android

Una de las novedades detectadas es un sistema para obtener el PIN, patrón o contraseña utilizados para desbloquear el teléfono. ToxicPanda 2.0 coloca una interfaz falsa sobre la pantalla de bloqueo de Android. El usuario puede introducir su código creyendo que está desbloqueando el dispositivo con normalidad. Los investigadores también han observado falsas pantallas de actualización que ocultan acciones ejecutadas en segundo plano.

El troyano dispone además de 167 comandos remotos y puede abusar de la depuración inalámbrica de Android para conseguir mayores privilegios. Para ello, intenta activar opciones de desarrollador y la función Wireless Debugging mediante los permisos de accesibilidad. INCIBE también identifica ToxicPanda como un troyano bancario capaz de controlar dispositivos, simular interfaces legítimas y sustraer credenciales. Un comportamiento parecido explica por qué las apps falsas representan un riesgo especial cuando solicitan permisos poco habituales.

La infección puede comenzar al instalar una aplicación desde una fuente no oficial

Zimperium ha detectado muestras de ToxicPanda 2.0 distribuidas mediante infraestructura alojada en Amazon AWS. INCIBE señala que esta familia de malware también puede propagarse mediante webs sospechosas, phishing, publicidad maliciosa y aplicaciones disfrazadas de servicios legítimos. El peligro aparece cuando el usuario instala voluntariamente una aplicación manipulada y concede los permisos solicitados.

Por este motivo, una petición para instalar una supuesta aplicación bancaria mediante un enlace externo debe generar desconfianza. Los ciberdelincuentes utilizan también SMS que suplantan al banco para dirigir a sus víctimas hacia páginas fraudulentas. Google recomienda obtener las aplicaciones desde Google Play y mantener activado Play Protect. Este sistema analiza el dispositivo y puede advertir, bloquear, desactivar o eliminar software potencialmente dañino.

Qué hacer si sospechas que has instalado ToxicPanda u otra aplicación maliciosa

Google aconseja comprobar que Play Protect permanece activado y ejecutar las actualizaciones disponibles de Android. Si el sistema detecta una aplicación potencialmente dañina, puede ofrecer directamente su desinstalación. También resulta importante revisar las aplicaciones instaladas recientemente, sobre todo cuando proceden de enlaces recibidos por mensajes, correos o páginas externas.

Si existe la posibilidad de que se hayan expuesto contraseñas, INCIBE recomienda cambiarlas y utilizar claves diferentes para cada servicio. Cuando puedan haberse comprometido datos financieros, el organismo aconseja contactar con la entidad bancaria y revisar posibles operaciones no autorizadas. También recomienda conservar mensajes, capturas y otras pruebas que puedan resultar útiles para presentar una denuncia. El informe técnico de Zimperium recoge el funcionamiento y los indicadores identificados en ToxicPanda 2.0.

Consulta nuestra sección de actualidad para conocer nuevas alertas sobre fraudes, ciberseguridad y otros asuntos de interés para los usuarios.