Nyheter
Ny Android-trojaner blokkerer Google Play Store for å unngå oppdagelse: Slik angriper den telefonen din
En oppdatert banktrojaner stenger av Google Play på infiserte Android-telefoner for å hindre at Play Protect får rydde den bort.
Skadevaren ToxicPanda har fått en ny versjon som går rett i strupen på Googles egne sikkerhetsmekanismer. Sikkerhetsselskapet Zimperium beskriver i en analyse publisert 19. august 2026 hvordan ToxicPanda 2.0 nå ber om VPN-tillatelser via et falskt installasjonsvindu, og deretter bruker de tillatelsene til å blokkere all trafikk mellom telefonen og Google Play.
Effekten er at Play Protect, Googles innebygde skanner mot skadelig kode, ikke lenger får kontaktet serveren sin for å sjekke eller fjerne appen. Først når kommunikasjonen er stengt, laster trojaneren ned sin egentlige nyttelast fra bøtter hos Amazon AWS og installerer den på telefonen.
349 bank- og krypto-apper står på listen
Den nye versjonen er dramatisk mer omfattende enn den første. Zimperiums forskere har talt 167 fjernkommandoer og 349 mål-apper innenfor bank, betaling, e-wallet og kryptovaluta, fordelt på 16 land. Den forrige varianten hadde til sammenligning bare 16 bankapper i siktet.
Trojaneren bruker Android sitt tilgjengelighetssystem, altså den delen av operativsystemet som er laget for å hjelpe brukere med nedsatt funksjonsevne, til å lese hva som skjer på skjermen og til å fylle inn eller trykke selv. Slik kan den legge falske innloggingsskjermer oppå ekte bankapper, snappe opp koder for tofaktor-autentisering og stjele PIN-koder fra mer enn 140 finans- og kryptoapper.
Les også: GTA 6 klarer ikke 60 fps: Problemet er vanskeligere å løse enn de fleste tror
I tillegg misbruker ToxicPanda 2.0 Android sin trådløse feilsøkings-modus (ADB). Der en angriper normalt må plugge en telefon i en PC og godkjenne tilkoblingen manuelt, klarer trojaneren å pare seg med sin egen ADB-tjeneste automatisk. Så snart den har fått shell-bruker-rettigheter, kjører den kommandoer med høye privilegier direkte, forbi de vanlige Android-dialogene som ellers ville spurt brukeren om lov. Funksjonen finnes fra og med Android 11.
Kommer sjelden inn via Play Store
Angrepskjeden starter ikke i Google Play. ToxicPanda har historisk bygget på sosial manipulasjon og sideloading, altså at brukeren blir lurt til å installere en APK-fil fra en lenke i en melding, en annonse eller en falsk supportsamtale, i stedet for å hente appen fra den offisielle butikken. Appene er ofte forkledd som nettlesere, datingapper eller systemverktøy.
For norske Android-brukere er dette den sentrale advarselen. Android er ikke størst i Norge, men iPhone-flertallet til tross utgjør plattformen fortsatt 44,32 prosent av mobilmarkedet i juli 2026 ifølge Statcounter. Det er godt over to millioner brukere som vil merke det direkte hvis Play Protect en dag ikke får kontaktet Google på telefonen deres.
Slik ser du at noe er galt
Sikkerhetsselskapene peker på flere konkrete varselflagg. Uventede forespørsler om VPN-tillatelse, tilgjengelighets-tilgang, enhetsadministrator-rettigheter eller aktivering av utvikleralternativer er alle typiske trinn i angrepskjeden. Det samme er en ADB-paring på en telefon som er i vanlig privatbruk.
Les også: Xiaomis mystiske brettbare telefon fanget på bilde i hverdagen: Her er den
Rådet fra Malwarebytes er å ikke laste ned APK-filer fra uoppfordrede lenker, holde installasjoner til Google Play, og ved mistanke starte telefonen i sikkermodus, fjerne ukjente VPN-profiler og trekke tilbake mistenkelige tilgjengelighets-tillatelser før man forsøker å avinstallere appen. Ved bekreftet infeksjon er en full fabrikktilbakestilling den sikreste måten å bli kvitt trojaneren på.
Zimperium opplyser at deres egne mobilsikkerhetsprodukter oppdager dropper-versjonene, også de som skjuler seg bak falske VPN-skjermer. Google har foreløpig ikke publisert en egen uttalelse om ToxicPanda 2.0-varianten.

