Um trojan de acesso remoto para Android chamado Octagon está se passando pelo aplicativo de alertas emergenciais do Bahrein para assumir o controle de celulares e roubar informações sensíveis. A infecção começa com o download do arquivo BH-Alert.apk em páginas de phishing. O aplicativo imita serviços oficiais e conduz a vítima por sete etapas para obter permissões perigosas.
O primeiro componente mantém parte do código criptografada em um arquivo com extensão de fonte. O conteúdo é decodificado e carregado apenas durante a execução, dificultando análises estáticas. Em seguida, o malware instala um segundo aplicativo chamado OctagonPanel.
Serviços de vigilância monitoram uns aos outros e reiniciam componentes encerrados, enquanto receptores de inicialização reativam a ameaça após o celular ser ligado. O Octagon também cria uma conta falsa no Android e agenda sincronizações a cada 30 minutos. O mecanismo permite despertar o malware, recuperar configurações e restabelecer a comunicação com o servidor de comando.
Ao abusar do Serviço de Acessibilidade, a ameaça registra PINs, senhas e padrões usados para desbloquear o aparelho. Os 200 registros mais recentes podem permanecer armazenados no dispositivo antes do envio.
O RAT ainda coleta mensagens SMS, contatos, chamadas e capturas de tela, além de exibir páginas falsas sobre outros aplicativos. Uma VPN controlada pelos criminosos pode interceptar ou redirecionar o tráfego da vítima.



