Hackers imitam a Google Play para disseminar malware de mineração de criptomoedas

Fonte Cryptopolitan

Hackers estão visando vítimas por meio de um novo esquema de phishing. De acordo com uma publicação da SecureList, hackers estão usando páginas falsas da Google Play Store para disseminar uma campanha de malware para Android no Brasil.

O aplicativo malicioso aparenta ser um download legítimo, mas, uma vez instalado, transforma os telefones infectados em máquinas de mineração de criptomoedas. Além disso, é usado para instalar malware bancário e conceder acesso remoto a agentes maliciosos.

Hackers transformam smartphones brasileiros em máquinas de mineração de criptomoedas

A campanha começa em um site de phishing que é quasedentao Google Play. Uma das páginas oferece um aplicativo falso chamado INSS Reembolso, que alega estar vinculado ao serviço de previdência social do Brasil. O design da experiência do usuário (UX/UI) copia um serviço governamental confiável e o layout da Play Store para fazer com que o download pareça seguro.

Após instalar o aplicativo falso, o malware descompacta o código oculto em várias etapas. Ele utiliza componentes criptografados e carrega o código malicioso principal diretamente na memória. Não há arquivos visíveis no dispositivo, o que dificulta a detecção de qualquer atividade suspeita por parte dos usuários.

O malware também consegue burlar a análise de pesquisadores de segurança. Ele verifica se o telefone está rodando em um ambiente emulado. Se detectar um, para de funcionar.

Após a instalação bem-sucedida, o malware continua baixando mais arquivos maliciosos. Ele exibe outra tela falsa no estilo do Google Play, em seguida, mostra um aviso falso de atualização e induz o usuário a tocar no botão de atualização.

Um desses arquivos é um minerador de criptomoedas, que é uma versão do XMRig compilada para dispositivos ARM. O malware obtém o payload de mineração da infraestrutura controlada pelo atacante. Em seguida, ele o descriptografa e o executa no telefone. O payload conecta os dispositivos infectados a servidores de mineração controlados pelos atacantes para minerar criptomoedas silenciosamente em segundo plano.

O malware é sofisticado e não realiza mineração de criptomoedas indiscriminadamente. De acordo com a análise da SecureList, o malware monitora a porcentagem de carga da bateria, a temperatura, o tempo de instalação e se o telefone está sendo usado ativamente. A mineração inicia ou para com base nos dados monitorados. O objetivo é permanecer oculto e reduzir ao máximo as chances de detecção.

O Android encerra aplicativos em segundo plano para economizar bateria, mas o malware burla essa função reproduzindo um arquivo de áudio quase silencioso em loop. Ele simula o uso ativo para evitar a desativação automática do Android.

Para continuar enviando comandos, o malware usa o Firebase Cloud Messaging, um serviço legítimo do Google. Isso facilita para os atacantes o envio de novas instruções e o gerenciamento da atividade no dispositivo infectado.

Trojan bancário tem como alvo transferências de USDT

O malware faz mais do que minerar criptomoedas. Algumas versões também instalam um Trojan bancário que ataca Binance e a Trust Wallet, especialmente durante transferências de USDT. Ele sobrepõe telas falsas aos aplicativos legítimos e, em seguida, substitui silenciosamente o endereço da carteira por um controlado pelo atacante.

O módulo bancário também monitora navegadores como Chrome e Brave e oferece suporte a uma ampla gama de comandos remotos. Isso inclui gravar áudio, capturar telas, enviar mensagens SMS, bloquear o dispositivo, apagar dados e registrar as teclas digitadas.

Hackers falsificam páginas da Google Play Store para minerar criptomoedas.
Páginas falsas sobrepostas da Binance (esquerda) e da Trust Wallet (direita). Fonte: SecureList .

Outras amostras recentes mantêm o mesmo método de distribuição do aplicativo falso, mas mudam para uma carga útil diferente. Elas instalam o BTMOB RAT, uma ferramenta de acesso remoto vendida em mercados clandestinos.

O BTMOB faz parte de um ecossistema de malware como serviço (MaaS). Os atacantes podem comprá-lo ou alugá-lo, o que reduz as barreiras para invasões e roubos. A ferramenta concede aos atacantes acesso mais profundo, incluindo gravação de tela, acesso à câmera, tracpor GPS e roubo dedent.

O BTMOB é ativamente promovido online. Um agente malicioso compartilhou demonstrações do malware no YouTube, mostrando como controlar dispositivos infectados. Vendas e suporte são gerenciados por meio de uma conta do Telegram.

A SecureList afirmou que todas as vítimas conhecidas estão no Brasil. Algumas variantes mais recentes também estão se espalhando pelo WhatsApp e outras páginas de phishing .

Campanhas de hackers sofisticadas como essa servem de lembrete para verificarmos tudo e não confiarmos em nada.

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas .

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
Top 5 criptomoedas feitas na China para ficar de olho enquanto autoridades de Trump sinalizam abertura para negociações comerciaisAs negociações comerciais entre os Estados Unidos (EUA) e a China provavelmente ocorrerão esta semana, com a notícia de que importantes autoridades da administração Trump visitarão a Suíça para uma reunião com autoridades chinesas.
Autor  FXStreet
08 mai. 2025
As negociações comerciais entre os Estados Unidos (EUA) e a China provavelmente ocorrerão esta semana, com a notícia de que importantes autoridades da administração Trump visitarão a Suíça para uma reunião com autoridades chinesas.
placeholder
O mundo está preparado para um petroyuan?O Petroyuan deixou de ser uma ideia marginal que as pessoas mencionam, graças à guerra que Israel e os Estados Unidos iniciaram com o Irã. Mas não estamos aqui para falar sobre isso, nem sobre se a China/Jinping deseja ou não um papel maior para o yuan nos negócios de petróleo (claro que deseja, obviamente). Estamos aqui para entender se o mercado, […]
Autor  Cryptopolitan
3 Mês 20 Dia Sex
O Petroyuan deixou de ser uma ideia marginal que as pessoas mencionam, graças à guerra que Israel e os Estados Unidos iniciaram com o Irã. Mas não estamos aqui para falar sobre isso, nem sobre se a China/Jinping deseja ou não um papel maior para o yuan nos negócios de petróleo (claro que deseja, obviamente). Estamos aqui para entender se o mercado, […]
placeholder
A infraestrutura do mercado de criptomoedas absorve a liquidez dos ativos tradicionais e a demanda por negociaçõesO mercado de criptomoedas está se transformando em um espaço para ativos não criptográficos e para a tomada de riscos, à medida que os contratos futuros mais tradicionais migram para a Hyperliquid.
Autor  Cryptopolitan
3 Mês 20 Dia Sex
O mercado de criptomoedas está se transformando em um espaço para ativos não criptográficos e para a tomada de riscos, à medida que os contratos futuros mais tradicionais migram para a Hyperliquid.
placeholder
Operadores da Polymarket apostam em queda Bitcoin abaixo de US$ 45.000 até o final de 2026Bitcoin está passando por um mercado dividido, com traders na Polymarket indicando que ele pode estar abaixo de US$ 45.000 em 31 de dezembro de 2026, com 51% de probabilidade. Há um mercado razoavelmente equilibrado, embora as ações da YES estejam sendo negociadas a 51 centavos e as da NO a 49 centavos. Apesar do sentimento já ter variado entre 44% e […]
Autor  Cryptopolitan
3 Mês 20 Dia Sex
Bitcoin está passando por um mercado dividido, com traders na Polymarket indicando que ele pode estar abaixo de US$ 45.000 em 31 de dezembro de 2026, com 51% de probabilidade. Há um mercado razoavelmente equilibrado, embora as ações da YES estejam sendo negociadas a 51 centavos e as da NO a 49 centavos. Apesar do sentimento já ter variado entre 44% e […]
placeholder
O ouro cai para menos de US$ 4.650, sob o peso dos temores de inflação e da escassez de liquidezO preço do ouro (XAU/USD) continua sob pressão de venda, perto dos US$ 4.640, no início do pregão asiático desta sexta-feira. O metal precioso amplia sua queda, à medida que a alta vertiginosa dos preços do petróleo bruto e da energia — impulsionada pela escalada da guerra entre os EUA, Israel e o Irã — reacende os temores de inflação.
Autor  FXStreet
3 Mês 20 Dia Sex
O preço do ouro (XAU/USD) continua sob pressão de venda, perto dos US$ 4.640, no início do pregão asiático desta sexta-feira. O metal precioso amplia sua queda, à medida que a alta vertiginosa dos preços do petróleo bruto e da energia — impulsionada pela escalada da guerra entre os EUA, Israel e o Irã — reacende os temores de inflação.
goTop
quote