Aplicativos maliciosos distribuídos pelo Google Play estão usando loaders furtivos para instalar o Anatsa, trojan bancário para Android capaz de colocar contas financeiras das vítimas em risco. A campanha utiliza programas aparentemente legítimos para esconder a etapa inicial da infecção.
Entre os casos identificados está um leitor de PDF modificado. Após ser aberto, o aplicativo exibe uma falsa solicitação de atualização, induzindo o usuário a instalar um componente adicional que prepara o aparelho para receber o malware bancário.
A estratégia permite que o código publicado inicialmente na loja pareça inofensivo durante verificações de segurança. O comportamento malicioso é ativado somente depois que o programa chega ao dispositivo de uma vítima considerada interessante pelos operadores.
Outro loader foi encontrado no aplicativo Cleanova. Ele coleta informações fornecidas por SDKs de análise, incluindo dados capazes de indicar de onde veio a instalação, e envia essas informações para um servidor de comando e controle. O servidor decide então se deve entregar a carga maliciosa.
Quando a origem da instalação não corresponde aos critérios definidos pelos criminosos, o código permanece inativo, técnica que dificulta a identificação durante processos automatizados de análise. Caso o Anatsa seja instalado, a ameaça pode apoiar o roubo de informações utilizadas no acesso a serviços financeiros e em operações fraudulentas.
Trojans bancários representaram 30,77% dos aplicativos maliciosos detectados no segundo trimestre de 2026. No período, mais de 1,99 milhão de ataques envolvendo malware, adware ou programas indesejados para dispositivos móveis foram bloqueados. Também foram identificados 93.574 pacotes de instalação relacionados especificamente a trojans bancários.



