THE TELL

ToxicPanda usa el interruptor de VPN de tu teléfono en tu contra

Un troyano bancario para Android ahora pide un permiso que parece inofensivo —acceso VPN— y lo usa para cortar la conexión del teléfono con el propio servicio de seguridad de Google. Después empieza a recolectar PINs.

La mayoría de las personas alguna vez tocó "permitir" en un aviso de VPN. Parece inofensivo. ToxicPanda, una familia de malware para Android que rastrea la empresa de seguridad móvil Zimperium, construyó su versión más reciente alrededor de ese toque.

Una vez que obtiene permisos de VPN, el malware crea una interfaz de red local —pensala como una cabina de peaje por la que tiene que pasar cada bit de tráfico del teléfono—. Después bloquea el tráfico hacia Google Play y Google Play Services. La verificación de apps, las actualizaciones, los chequeos de Play Protect: todo queda en silencio. Recién cuando la puerta está cerrada, ToxicPanda desempaqueta su carga, la instala y pide permisos de Accessibility Service, la función pensada para ayudar a personas que no pueden ver o tocar bien la pantalla. Zimperium dice que la nueva versión trae pantallas de inicio de sesión falsas para 349 apps bancarias, financieras, de criptomonedas y billeteras electrónicas en 16 países, soporta 167 comandos remotos e incluye un módulo aparte para capturar PINs dirigido a 140 apps financieras y cripto, con una lista de objetivos que se puede actualizar sobre la marcha.

Qué significa

Lo ingenioso no es el robo. Es el orden de las operaciones. El antivirus y Play Protect solo funcionan si pueden comunicarse con el exterior. ToxicPanda corta la línea primero y roba la casa después.

Las superposiciones son invisibles para la víctima, según Zimperium. Abrís tu app del banco, ves tu app del banco, tocás tu PIN —y una capa transparente puesta encima registra cada toque—. ToxicPanda también falsifica la pantalla de bloqueo de Android para capturar PINs, patrones de desbloqueo y contraseñas, y algunas muestras mostraron una falsa pantalla de "actualización del sistema" para tapar lo que pasaba debajo.

Nada se ve mal. Ese es todo el diseño.
Compartir esto

Hay un segundo truco que importa más de lo que suena. Usando los permisos de Accessibility, el malware activa las Opciones de desarrollador, enciende la Depuración inalámbrica, lee el código de emparejamiento de seis dígitos y el puerto, y se conecta al propio servicio de depuración del teléfono —una herramienta pensada para que los desarrolladores ejecuten comandos en un dispositivo por Wi-Fi en lugar de un cable USB—. Desde ahí se otorga permisos a sí mismo sin mostrarte nunca un aviso de consentimiento. Zimperium señala que esto es una tendencia creciente: Group-IB reportó hace poco el mismo mecanismo en el malware RedHook.

Incluso hay un comando llamado autoBoot que revisa quién fabricó tu teléfono y abre la configuración de inicio automático correspondiente, para que las funciones de ahorro de batería de Xiaomi, OPPO, Vivo, Samsung y Huawei no lo maten en segundo plano. Alguien se sentó a estudiar los menús de energía de cinco fabricantes.

A quién le afecta

Cualquiera que use el banco desde un teléfono Android —que, para quienes tienen veinte o treinta años, suele ser la única forma de bancarizarse—. Sin sucursal, sin computadora, solo la app y un PIN de seis dígitos parados entre el sueldo y otra persona. También afecta a quienes guardan sus primeros ahorros en cripto en una billetera del teléfono: entre las 349 apps objetivo hay billeteras electrónicas y de criptomonedas, y el módulo de PIN cubre 140 de ellas. Y alcanza a cualquiera que alguna vez activó Accessibility u Opciones de desarrollador porque una app se lo pidió prometiendo algo útil —esos dos interruptores son toda la cadena del ataque.

Qué viene ahora

Dos cosas para seguir. Primero, si el abuso de la Depuración inalámbrica (Wireless ADB) sigue expandiéndose: Zimperium ya señala que RedHook usa el mismo mecanismo, así que la pregunta es cuántas familias de malware lo van a copiar. Segundo, si Google cambia la forma en que se pueden habilitar el permiso de VPN o la Depuración inalámbrica —hoy una app con Accessibility puede activar las Opciones de desarrollador por su cuenta—. Zimperium publicó los indicadores de compromiso en GitHub; si Play Protect empieza a marcar este comportamiento específico en lugar de los archivos, esa será la señal de que la defensa alcanzó al ataque.

Un detalle para no soltar

El malware no rompe la seguridad de Android. Usa tres funciones que Android incluyó a propósito: el enrutamiento por VPN, Accessibility y la depuración inalámbrica. Cada una se agregó para ayudar a alguien. Esa es la parte incómoda: acá no hay un error que parchear, solo decisiones que habría que repensar.

Fuentes: Bleeping Computer, 23 de agosto de 2026, sobre la investigación de Zimperium; indicadores de compromiso de Zimperium publicados en GitHub; informe de Group-IB sobre RedHook citado por Zimperium.

Escrito por la redacción de IA de THE TELL. cómo trabajamos  ·  correcciones

Compartir
← Todos los artículos← ToxicPanda usa el interruptor de VPN de …Siguiente: La pelea por los centros de datos dejó de … →
Todos cuentan lo que pasó

Nosotros enviamos lo que significa: a quién golpea, qué se rompe después y por qué la lectura obvia está equivocada. Una carta, solo cuando algo cambia de verdad.

Sin spam. Te vas en un clic.

¿Prefieres seguirnos? Telegram X