Android 銀行木馬 ToxicPanda 2.0 擴大攻擊,瞄準 349 款金融應用

Android 銀行木馬 ToxicPanda 2.0 擴大攻擊,瞄準 349 款金融應用

2026/08/25

Android 銀行木馬 ToxicPanda 推出 2.0 版本並擴大攻擊範圍,鎖定多達 349 款金融應用程式。攻擊工具的迭代速度持續加快。

Android 銀行木馬 ToxicPanda 推出 2.0 版本並大幅擴大攻擊範圍,鎖定的金融應用程式數量達 349 款。這顯示攻擊工具的迭代速度與覆蓋廣度都在持續提升。

銀行木馬的運作方式,主要依賴幾項技術手段。最常見的是覆蓋攻擊——當使用者開啟銀行應用程式時,惡意軟體在其上方疊加一個外觀相同的偽造畫面,使用者輸入的帳號密碼因此被攔截。其次是無障礙服務的濫用,這項原本為身障使用者設計的系統功能,具有讀取螢幕內容與模擬操作的權限;一旦被惡意軟體取得,等同於完全掌控裝置。

攔截簡訊與通知則用於突破雙因素驗證。當攻擊者已取得帳號密碼,剩下的障礙是一次性驗證碼;而具備簡訊讀取權限的惡意軟體能即時取得並轉發驗證碼,使這道防線失效。部分變種甚至能主動隱藏交易通知,讓受害者在資金被轉出後仍毫無察覺。

「349 款金融應用」這個數字,反映了攻擊的產業化程度。針對每一款應用程式製作可信的偽造畫面,需要分析其介面設計與操作流程;能夠覆蓋如此廣泛的目標,代表背後有相當規模的開發與維護投入。這已不是個別攻擊者的作品,而是具備持續開發能力的組織化運作。

近年攻擊工具開發門檻的下降,也是這個現象的背景之一。自動化工具與 AI 輔助讓程式碼的產出效率大幅提升,原本需要專業技能的工作變得可規模化;這使得攻擊者能以更低的成本擴大覆蓋範圍,並更快地因應防護機制的更新。

對使用者的實務防護,關鍵在於幾個環節。應用程式的安裝來源是第一道防線——絕大多數此類惡意軟體透過非官方管道散布;其次是權限審視,特別是無障礙服務與簡訊讀取這兩項高風險權限,一般應用程式並無正當理由要求。第三是保持系統更新,多數攻擊手法依賴已知漏洞。

對金融業者而言,這也提示了驗證機制的演進方向。以簡訊為基礎的一次性密碼已被證明可被攔截;而綁定裝置的加密金鑰、生物辨識與行為分析等機制,能提供更高的防護水準。同時,異常交易的即時偵測與攔截,是在憑證已遭竊取後的最後防線。

後續觀察重點包括:受影響地區與應用程式的分布、散布管道的變化,以及金融業者在驗證機制上的調整進度。