Følg oss her

Nyheter

Ny Android-trojaner blokkerer Google Play Store for å unngå oppdagelse: Slik angriper den telefonen din

En oppdatert banktrojaner stenger av Google Play på infiserte Android-telefoner for å hindre at Play Protect får rydde den bort.

Publisert

d.

Ny Android-trojaner blokkerer Google Play Store for å unngå oppdagelse: Slik angriper den telefonen din

Skadevaren ToxicPanda har fått en ny versjon som går rett i strupen på Googles egne sikkerhetsmekanismer. Sikkerhetsselskapet Zimperium beskriver i en analyse publisert 19. august 2026 hvordan ToxicPanda 2.0 nå ber om VPN-tillatelser via et falskt installasjonsvindu, og deretter bruker de tillatelsene til å blokkere all trafikk mellom telefonen og Google Play.

Effekten er at Play Protect, Googles innebygde skanner mot skadelig kode, ikke lenger får kontaktet serveren sin for å sjekke eller fjerne appen. Først når kommunikasjonen er stengt, laster trojaneren ned sin egentlige nyttelast fra bøtter hos Amazon AWS og installerer den på telefonen.

349 bank- og krypto-apper står på listen

Den nye versjonen er dramatisk mer omfattende enn den første. Zimperiums forskere har talt 167 fjernkommandoer og 349 mål-apper innenfor bank, betaling, e-wallet og kryptovaluta, fordelt på 16 land. Den forrige varianten hadde til sammenligning bare 16 bankapper i siktet.

Trojaneren bruker Android sitt tilgjengelighetssystem, altså den delen av operativsystemet som er laget for å hjelpe brukere med nedsatt funksjonsevne, til å lese hva som skjer på skjermen og til å fylle inn eller trykke selv. Slik kan den legge falske innloggingsskjermer oppå ekte bankapper, snappe opp koder for tofaktor-autentisering og stjele PIN-koder fra mer enn 140 finans- og kryptoapper.

Les også: GTA 6 klarer ikke 60 fps: Problemet er vanskeligere å løse enn de fleste tror

I tillegg misbruker ToxicPanda 2.0 Android sin trådløse feilsøkings-modus (ADB). Der en angriper normalt må plugge en telefon i en PC og godkjenne tilkoblingen manuelt, klarer trojaneren å pare seg med sin egen ADB-tjeneste automatisk. Så snart den har fått shell-bruker-rettigheter, kjører den kommandoer med høye privilegier direkte, forbi de vanlige Android-dialogene som ellers ville spurt brukeren om lov. Funksjonen finnes fra og med Android 11.

Kommer sjelden inn via Play Store

Angrepskjeden starter ikke i Google Play. ToxicPanda har historisk bygget på sosial manipulasjon og sideloading, altså at brukeren blir lurt til å installere en APK-fil fra en lenke i en melding, en annonse eller en falsk supportsamtale, i stedet for å hente appen fra den offisielle butikken. Appene er ofte forkledd som nettlesere, datingapper eller systemverktøy.

For norske Android-brukere er dette den sentrale advarselen. Android er ikke størst i Norge, men iPhone-flertallet til tross utgjør plattformen fortsatt 44,32 prosent av mobilmarkedet i juli 2026 ifølge Statcounter. Det er godt over to millioner brukere som vil merke det direkte hvis Play Protect en dag ikke får kontaktet Google på telefonen deres.

Slik ser du at noe er galt

Sikkerhetsselskapene peker på flere konkrete varselflagg. Uventede forespørsler om VPN-tillatelse, tilgjengelighets-tilgang, enhetsadministrator-rettigheter eller aktivering av utvikleralternativer er alle typiske trinn i angrepskjeden. Det samme er en ADB-paring på en telefon som er i vanlig privatbruk.

Les også: Xiaomis mystiske brettbare telefon fanget på bilde i hverdagen: Her er den

Rådet fra Malwarebytes er å ikke laste ned APK-filer fra uoppfordrede lenker, holde installasjoner til Google Play, og ved mistanke starte telefonen i sikkermodus, fjerne ukjente VPN-profiler og trekke tilbake mistenkelige tilgjengelighets-tillatelser før man forsøker å avinstallere appen. Ved bekreftet infeksjon er en full fabrikktilbakestilling den sikreste måten å bli kvitt trojaneren på.

Zimperium opplyser at deres egne mobilsikkerhetsprodukter oppdager dropper-versjonene, også de som skjuler seg bak falske VPN-skjermer. Google har foreløpig ikke publisert en egen uttalelse om ToxicPanda 2.0-varianten.

Les også: Waymo velger München som første EU-by: Robotaxien starter kartleggingen i høst, kunder må vente til 2027

Jeg heter Jesper Bengtson og er trafikkansvarlig for hele MGDK, hvor jeg har ansvar for å analysere leseradferd, følge utviklingen i søk og digitale plattformer, og sikre at journalistikken når ut til flest mulig lesere. Gjennom arbeidet følger jeg teknologiutviklingen tett og holder meg kontinuerlig oppdatert på nye produkter, trender og innovasjoner. Elbiler er et av mine spesialområder, men jeg skriver også om smarttelefoner, wearables, datamaskiner, kunstig intelligens, forbrukerelektronikk og annen teknologi. Jeg legger vekt på grundig research, faktabaserte vurderinger og troverdige kilder, slik at leserne får oppdatert og pålitelig informasjon om produktene og teknologien som preger hverdagen.

Annonse