Malware cria serviços de vigilância para permanecer ativo no Android

Um trojan de acesso remoto para Android chamado Octagon está se passando pelo aplicativo de alertas emergenciais do Bahrein para assumir o controle de celulares e roubar informações sensíveis. A infecção começa com o download do arquivo BH-Alert.apk em páginas de phishing. O aplicativo imita serviços oficiais e conduz a vítima por sete etapas para obter permissões perigosas.

O primeiro componente mantém parte do código criptografada em um arquivo com extensão de fonte. O conteúdo é decodificado e carregado apenas durante a execução, dificultando análises estáticas. Em seguida, o malware instala um segundo aplicativo chamado OctagonPanel.

Serviços de vigilância monitoram uns aos outros e reiniciam componentes encerrados, enquanto receptores de inicialização reativam a ameaça após o celular ser ligado. O Octagon também cria uma conta falsa no Android e agenda sincronizações a cada 30 minutos. O mecanismo permite despertar o malware, recuperar configurações e restabelecer a comunicação com o servidor de comando.

Ao abusar do Serviço de Acessibilidade, a ameaça registra PINs, senhas e padrões usados para desbloquear o aparelho. Os 200 registros mais recentes podem permanecer armazenados no dispositivo antes do envio.

O RAT ainda coleta mensagens SMS, contatos, chamadas e capturas de tela, além de exibir páginas falsas sobre outros aplicativos. Uma VPN controlada pelos criminosos pode interceptar ou redirecionar o tráfego da vítima.

Leia mais na mesma categoria:

CibercriminososNotícias