Setenta e sete aplicativos maliciosos para Android, com um total combinado de mais de 19 milhões de instalações, foram descobertos no Google Play e posteriormente removidos. A ameaça foi descoberta pelo Zscaler ThreatLabs durante a análise de uma nova onda de infecções ligadas ao trojan bancário Anatsa (também conhecido como Tea Bot).

Fonte da imagem: Tofan Teodor/Unsplash

A análise mostrou que mais de 66% dos aplicativos maliciosos continham componentes de adware, mas o tipo mais comum de malware foi o Trojan Joker, encontrado em quase 25% dos aplicativos testados, segundo o BleepingComputer. Uma vez instalado, o Joker permite ler e enviar SMS, capturar capturas de tela, fazer chamadas, copiar listas de contatos, coletar dados do dispositivo e conectar assinaturas pagas automaticamente.

Fonte da imagem: Zscaler ThreatLabs

Alguns dos aplicativos se enquadram na categoria de maskware — malware que se disfarça de aplicativos legítimos e parece funcionar como anunciado, mas em segundo plano rouba credenciais, informações bancárias, dados de localização e SMS, e também pode baixar módulos maliciosos adicionais.

Os pesquisadores da Zscaler também descobriram uma variante do Trojan Joker, chamada Harly, que, ao contrário do Joker clássico, não baixa código malicioso do servidor, mas o armazena dentro do APK de forma criptografada – por exemplo, em recursos ou em uma biblioteca nativa. Isso permite que ele ignore a verificação do Google Play. De acordo com um relatório da Human Security, o Harly se disfarça de aplicativos populares – jogos, papéis de parede, lanternas e editores de fotos – e já conseguiu invadir a loja com dezenas de downloads semelhantes.

A versão mais recente do Trojan Anatsa expandiu a lista de aplicativos alvo: agora ele ataca 831 aplicativos bancários e de criptomoedas, enquanto antes o número era de 650. Ao mesmo tempo, os invasores usaram o aplicativo Document Reader – File Manager como isca: após a instalação, ele baixa o módulo malicioso Anatsa, ignorando a verificação do código.

O Anatsa usa arquivos APK corrompidos para se disfarçar, o que interrompe a análise estática, bem como a criptografia de strings baseada em DES em tempo de execução, a detecção de emuladores e a alteração regular de nomes de pacotes e hashes. O trojan abusa das permissões do Serviço de Acessibilidade, concedendo a si mesmo automaticamente privilégios estendidos. Ele baixa formulários de phishing de seu servidor para mais de 831 serviços, incluindo aplicativos da Alemanha e da Coreia do Sul, e está equipado com um módulo keylogger para coletar dados arbitrários.

O pesquisador da Zscaler, Himanshu Sharma, observou que a equipe do ThreatLabz observou um aumento acentuado no número de aplicativos de adware no Google Play em meio à atividade de ameaças como Joker, Harly e trojans bancários, enquanto o número de malware como Facestealer e Coper diminuiu.

admin

Postagens recentes

Conforme as cartas forem lançadas, conforme a rede ditar: a AWS está implementando uma arquitetura de rede RNG quase aleatória em seus data centers.

A AWS publicou uma descrição técnica da arquitetura de rede de data center que implementará…

7 horas atrás

O chefe da NASA afirma que os voos do foguete New Glenn não serão retomados antes de 2028, eliminando a Blue Origin da corrida lunar.

Durante um teste estático de ignição em 29 de maio de 2026, o foguete New…

7 horas atrás

Foi anunciado o sucessor espiritual de Zeus: Master of Olympus – o jogo de estratégia de construção de cidades Theos: Cities of Myth, onde história e mito se entrelaçam.

A editora Dotemu (Ninja Gaiden: Ragebound, Marvel Cosmic Invasion) e a Triskell Interactive, desenvolvedora de…

8 horas atrás

Plataforma de referência de IA Qualcomm Dragonwing IQ10 para robótica é apresentada.

Cristiano Amon, CEO da Qualcomm, apresentou a plataforma robótica Dragonwing IQ10 atualizada na Computex 2026.…

8 horas atrás

O RPG infernal baseado em turnos, Entropy, do criador de Dread Delusion, recebeu uma demo e uma data de lançamento no Acesso Antecipado do Steam.

A editora DreadXP e o estúdio britânico Lovely Hellplace (Dread Delusion) anunciaram a data de…

8 horas atrás