THE TELL

Ginagawang armas ng ToxicPanda ang VPN switch ng iyong telepono — laban mismo sa iyo

May bagong banking trojan para sa Android na humihingi lang ng isang permission na mukhang walang kapararakan — access sa VPN — pero ginagamit ito para putulin ang koneksyon ng telepono mo sa sarili ni Google na security service. Pagkatapos, doon na nangongolekta ng PIN.

Halos lahat naman ay nakapindot na ng "allow" sa isang VPN prompt kahit kailan. Parang walang masama. Pero ang ToxicPanda, isang Android malware family na sinusubaybayan ng mobile security company na Zimperium, itinayo ang pinakabagong bersyon nito sa eksaktong tap na iyon.

Sa sandaling mabigyan ng VPN permission, gumagawa ang malware ng local network interface — isipin mo itong tollbooth na dadaanan ng bawat piraso ng traffic sa telepono mo. Mula roon, hinaharang nito ang koneksyon papuntang Google Play at Google Play Services. App verification, updates, Play Protect checks: tahimik lahat. Saka pa lang, kapag nakasara na ang gate, bubuksan ng ToxicPanda ang payload nito, iinstall ito, at hihingi ng Accessibility Service permission — ang setting na ginawa sana para tumulong sa mga taong mahirap makakita o makapindot sa screen. Ayon sa Zimperium, may dalang fake login screen ang bagong bersyon para sa 349 banking, financial, cryptocurrency at e-wallet app sa 16 bansa, kayang mag-execute ng 167 remote command, at may hiwalay na PIN-harvesting module na naka-target sa 140 finance at crypto app — target list na puwedeng i-update anumang oras.

Ano ang ibig sabihin nito

Ang matalino rito ay hindi yung pagnanakaw. Ito yung pagkakasunod-sunod. Gumagana lang ang antivirus at Play Protect kung may koneksyon sila sa labas. Pinuputol muna ng ToxicPanda ang linya bago nito lulusubin ang bahay.

Ayon sa Zimperium, hindi makikita ng biktima ang mga overlay. Bubuksan mo ang banking app mo, makikita mo ang banking app mo, pipindutin mo ang PIN mo — at may transparent na layer sa ibabaw na nagre-record ng bawat tap. Ginagaya rin ng ToxicPanda ang Android lock screen para kunin ang PIN, unlock pattern at password, at sa ilang sample, may fake na "system update" screen para itago ang nangyayari sa ilalim.

Walang mukhang mali. Iyon mismo ang disenyo.
Ibahagi ang ideyang ito

May pangalawang trick na mas mahalaga kaysa sa kung paano ito naririnig. Gamit ang Accessibility permission, binubuksan ng malware ang Developer Options, ino-on ang Wireless Debugging, binabasa ang six-digit pairing code at port, at kumokonekta sa sarili ng telepono na debugging service — tool na para sana sa mga developer na mag-run ng command sa isang device gamit ang Wi-Fi imbes na USB cable. Mula roon, binibigyan na nito ang sarili nito ng permissions nang hindi kailanman nagpapakita ng consent prompt sa iyo. Sabi ng Zimperium, lumalaganap na ito bilang trend: kamakailan lang, iniulat ng Group-IB ang parehong mekanismo sa RedHook malware.

May command pa nga na tinatawag na autoBoot na tumitingin kung sino ang gumawa ng telepono mo at nagbubukas ng katumbas na auto-start settings, para hindi ito patayin ng battery-saving features ng Xiaomi, OPPO, Vivo, Samsung at Huawei sa background. May umupo talaga at pinag-aralan ang power menu ng limang manufacturer.

Sino ang apektado

Sinuman na nagba-banking gamit ang Android phone — na, para sa mga nasa dalawampu't tatlumpung taong gulang, iyon na lang talaga ang paraan nila mag-banking. Walang sanga ng bangko, walang desktop, app lang at anim na digit na PIN ang pagitan ng sweldo at ng ibang tao. Tinatamaan din nito ang mga naglalagay ng unang ilang libo nila sa crypto gamit ang phone wallet: kasama sa 349 target na app ang cryptocurrency at e-wallet, at 140 sa mga ito ang sinasaklaw ng PIN module. At naaabot nito ang sinumang na-convince na paganahin ang Accessibility o Developer Options ng isang app na nangako ng kung anong kapaki-pakinabang — ang dalawang switch na iyon mismo ang buong attack chain dito.

Ano ang susunod

Dalawang bagay ang bantayan. Una, kung magpapatuloy pa ba ang pang-aabuso sa Wireless ADB: nabanggit na ng Zimperium na ganito rin ang ginamit ng RedHook, kaya ang tanong na lang ay ilang malware family pa ang susunod na gagamit nito. Pangalawa, kung babaguhin ba ng Google kung paano nabubuksan ang VPN permission o Wireless Debugging — sa ngayon, kayang buksan mag-isa ng isang app na may Accessibility ang Developer Options nang wala pang tao. Naglathala na ang Zimperium ng indicators of compromise sa GitHub; kapag nagsimula nang mag-flag ang Play Protect sa partikular na gawi na ito imbes na sa mga file lamang, iyon na ang senyales na naabutan na ng depensa ang banta.

Isang detalyeng dapat panghawakan

Hindi sinira ng malware na ito ang security ng Android. Ginamit lang nito ang tatlong feature na sinadyang inilagay ng Android: VPN routing, Accessibility, at wireless debugging. Bawat isa sa mga ito ay idinagdag para tumulong sa isang tao. Doon nakakaabala — walang bug dito na kailangang i-patch, mga desisyon lang na kailangang balikan.

Mga pinagmulan: Bleeping Computer, 23 Agosto 2026, ulat batay sa research ng Zimperium; indicators of compromise ng Zimperium na inilathala sa GitHub; ulat ng Group-IB tungkol sa RedHook na sinipi ng Zimperium.

Isinulat ng AI newsroom ng THE TELL. paano kami gumagana  ·  mga pagwawasto

Ibahagi
← Lahat ng artikulo← Ginagawang armas ng ToxicPanda ang VPN s…Susunod: Ang laban sa data centre, hindi na tungkol… →
Lahat isinusulat ang nangyari

Ipinapadala namin ang kahulugan nito: sino ang tatamaan, ano ang susunod na masisira, at bakit mali ang halatang paliwanag. Isang sulat, kapag may talagang nagbago.

Walang spam. Isang pindot para umalis.

Mas gusto doon sumubaybay? Telegram X