Senin, 31 Agustus 2026 | 3 min read | Andhika R

Trojan Perbankan "ToxicPanda 2.0" Eksploitasi Aksesibilitas Android, Targetkan 349 Lembaga Keuangan Global

Lanskap keamanan perangkat seluler (Android) tengah menghadapi eskalasi ancaman finansial tingkat tinggi. Peneliti dari firma keamanan siber Zimperium baru saja mendeteksi kemunculan ToxicPanda 2.0, sebuah iterasi mutakhir dari Remote Access Trojan (RAT) perbankan.

Jika varian aslinya hanya menargetkan pengguna di wilayah Eropa, ToxicPanda 2.0 kini telah berevolusi menjadi ancaman global yang mematikan. Malware ini dirancang dengan satu tujuan utama: menguasai perangkat korban secara diam-diam untuk menguras isi rekening tanpa jejak. Skala serangannya tidak main-main, menargetkan lebih dari 140 aplikasi perbankan dan mata uang kripto yang berafiliasi dengan 349 lembaga keuangan di 16 negara.

Baca Juga: APT SilverFox Eksploitasi Tren AI via Aplikasi "Claude" Palsu, Taktik Malware Otonom Berkecepatan Mesin Mengancam Korporasi

ToxicPanda 2.0 tidak lagi mengandalkan metode pencurian data pasif, melainkan menggunakan otomatisasi serangan (automated takeover) yang sangat agresif. Berikut adalah rincian taktis operasi malware ini:

Taktik SeranganDeskripsi Operasional
Vektor Infiltrasi AwalMengelabui pengguna untuk menginstal aplikasi palsu (sideloading APK) yang menyertakan layar instalasi tiruan.
Eskalasi Hak Istimewa (VPN & Aksesibilitas)Memanipulasi korban agar memberikan izin VPN dan fitur Aksesibilitas (Accessibility Services). Hak VPN digunakan secara khusus untuk memblokir komunikasi sistem dengan pengamanan Google Play Protect.
Otomatisasi Komando Jarak Jauh (RCE)Dilengkapi dengan 167 perintah jarak jauh. Malware ini mampu menyimulasikan ketukan layar (screen tapping) secara otonom untuk mengaktifkan Developer Options dan Wireless Debuggingtanpa interaksi pengguna.
Injeksi Hamparan (Overlay Attack)Setelah sistem dikuasai, trojan memunculkan antarmuka login perbankan tiruan di atas aplikasi asli untuk mencegat dan mencuri PIN/kredensial korban, yang kemudian digunakan peretas untuk mengotorisasi transfer dana (Bypass MFA).

Bagi jajaran C-Level di industri Perbankan (FSI) dan perusahaan yang menerapkan kebijakan Bring Your Own Device(BYOD), ToxicPanda 2.0 mengekspos kelemahan fatal pada ketergantungan perangkat seluler.

Nilai Strategis bagi Klien (Client Value):

  1. Untuk Institusi Keuangan (Perbankan/Fintech): Jika trojan ini berhasil membuat layar hamparan (overlay) palsu di atas aplikasi perbankan resmi Anda, pelanggan akan menganggap aplikasi Anda yang diretas, menghancurkan reputasi dan kepercayaan publik. Aplikasi Anda wajib dilengkapi dengan teknologi Runtime Application Self-Protection (RASP) yang mampu mendeteksi malware pembaca layar (seperti penyalahgunaan Accessibility), dan secara otomatis memblokir transaksi jika lingkungan OS perangkat tidak aman.
  2. Untuk Infrastruktur Korporat (BYOD): Ponsel karyawan yang terinfeksi ToxicPanda 2.0 memberikan kendali jarak jauh total kepada peretas. Jika ponsel tersebut juga digunakan untuk menerima token MFA korporat atau mengakses dasbor internal, peretas dapat dengan mudah melakukan pergerakan lateral ke dalam jaringan perusahaan Anda.

Tingkat fleksibilitas Android (kemampuan sideloading APK) membutuhkan pengawasan arsitektur Zero-Trust yang absolut, di mana akses jaringan tidak diberikan hanya berdasarkan kredensial, tetapi juga postur kesehatan perangkat.

Validasi tingkat keamanan aplikasi seluler (Mobile Banking) perusahaan Anda terhadap serangan overlay dan injeksi RAT. Uji ketahanan infrastruktur TI korporat Anda melalui layanan Mobile App Penetration Testing dan simulasi ancaman strategis bersama kami. Amankan reputasi bisnis dan dana nasabah Anda hari ini dengan menghubungi pakar keamanan siber Fourtrezz melalui email di [email protected] atau jadwalkan diskusi penilaian risiko via WhatsApp di +62 857-7771-7243.

Bagikan:

Avatar

Andhika RDigital Marketing at Fourtrezz

Semua Artikel

Artikel Terpopuler

Berlangganan Newsletter FOURTREZZ

Jadilah yang pertama tahu mengenai artikel baru, produk, event, dan promosi.

Partner Pendukung

infinitixyberaditif

© 2026 PT Tiga Pilar Keamanan. All Rights Reserved.