crocodilo, jacaré
(Foto: Shutterstock)

Usuários de Android, fiquem atentos: um novo malware foi descoberto e está mirando carteiras de criptomoedas em smartphones.

Revelado pela empresa de prevenção a fraudes ThreatFabric, o trojan bancário móvel chamado “Crocodilus” utiliza ferramentas como controle remoto, sobreposição de tela preta e coleta avançada de dados por meio do registro de acessibilidade para enganar os detentores de criptoativos e fazê-los revelar a frase-semente de suas carteiras.

Publicidade

O malware “está se disfarçando como aplicativos relacionados a criptomoedas e envolve técnicas específicas de engenharia social para levar as vítimas a revelarem os segredos armazenados dentro dos aplicativos de carteira de criptomoedas”, disse Aleksandar Eremin, chefe de inteligência de ameaças móveis da ThreatFabric, ao Decrypt. Ele acrescentou que isso mostra “o interesse específico dos operadores por trás do golpe em atingir usuários de carteiras de criptomoedas”.

Crucialmente, essa ameaça engana usuários do Android para que forneçam a frase-semente da própria carteira de criptomoedas. Faz isso emitindo um alerta que pede para o usuário fazer backup da chave para não perder o acesso.

A ThreatFabric afirmou que o Crocodilus está sendo distribuído por meio de um dropper proprietário que consegue burlar as proteções de segurança do Android 13 ou superior.

Uma vez instalado, sem acionar o Play Protect, o dropper solicita permissões do Serviço de Acessibilidade. Isso permite que o malware ignore restrições desse serviço, ativando uma sobreposição de tela para capturar senhas.

O malware exibe uma mensagem de alerta falsa ao usuário dizendo: “Faça backup da chave da sua carteira nas configurações em até 12 horas. Caso contrário, o app será redefinido e você poderá perder o acesso à carteira.”

Publicidade

O Crocodilus também funciona como um trojan de acesso remoto (RAT), o que significa que os operadores conseguem navegar pela interface do usuário, realizar gestos e até tirar capturas de tela. Segundo a ThreatFabric, isso permite ao operador do malware usar o Google Authenticator para acessar códigos de autenticação em dois fatores.

Tudo isso é feito discretamente por meio da sobreposição de uma tela preta, impedindo que o dono do celular veja o que está sendo feito remotamente.

Quem está sendo alvo do Crocodilus?

Até o momento da publicação, parece que apenas usuários na Espanha e na Turquia foram afetados pelo Crocodilus. O malware foi inicialmente detectado atacando pessoas nesses dois países, utilizando linguagem de depuração aparentemente em turco.

Segundo a ThreatFabric, ainda não está claro como exatamente o dropper inicial é baixado, o que indica que ele pode se espalhar para além dessas regiões.

Publicidade

A empresa afirma que os usuários são enganados para baixar os droppers por meio de sites maliciosos, redes sociais, promoções falsas, mensagens de texto e lojas de aplicativos de terceiros. Usuários de Android podem reduzir o risco utilizando apenas a Google Play Store para baixar aplicativos e evitando baixar APKs de outros sites.

Eremin disse ao Decrypt que, apesar de ser um “recém-chegado no cenário de ameaças móveis”, o “amplo conjunto de capacidades” do Crocodilus pode torná-lo um concorrente dos malwares como serviço já consolidados no mercado underground.

* Traduzido e editado com autorização do Decrypt.

VOCÊ PODE GOSTAR
Logo da SEC dos EUA

Manhã Cripto: SEC encerra oficialmente processos contra Kraken e ConsenSys

Agência abandona casos que eram vistos como parte de uma “campanha politicamente motivada e inútil” contra o setor cripto
Nota de dólar queimando

Preço do Bitcoin oscila enquanto altcoins despencam com alta da inflação nos EUA

O principal indicador de inflação do Fed ficou bem acima da meta de 2%
moeda de bitcoin com bandeira do brasil ao fundo (1)

Bitcoin pode ajudar Brasil a fazer investimentos em infraestrutura e educação, diz membro do governo Lula

“Precisamos refletir: que mundo é este que estamos após a crise de 2008? É a resposta que o Bitcoin busca oferecer”, diz Pedro Guerra
cofundador da corretora BitMEX, Arthur Hayes posa para foto

Bancos centrais dos EUA e China podem impulsionar próximo rali do Bitcoin, diz Arthur Hayes

Hayes também argumenta que, se os EUA não flexibilizarem a política monetária, a desvalorização do yuan direcionará capital para o BTC