Hack Alerta

BeatBanker: Trojan Android com Mineração e Roubo de Dados Alvo Brasil

Kaspersky revela BeatBanker, novo trojano Android que ataca usuários no Brasil, combinando mineração de criptomoedas com roubo de dados bancários e controle remoto via BTMOB RAT.

Descoberta e Escopo

Equipes de pesquisa da Kaspersky identificaram uma nova campanha de malware móvel, denominada BeatBanker, que visa especificamente usuários no Brasil. A ameaça opera como um trojano híbrido, combinando mineração de criptomoedas com capacidades de roubo de dados bancários e controle remoto do dispositivo.

O malware se disfarça de aplicativos legítimos, incluindo uma versão falsificada do Google Play Store e um aplicativo chamado "INSS Reembolso", que imita o portal oficial do Instituto Nacional do Seguro Social. A campanha utiliza engenharia social sofisticada para induzir os usuários a baixar e instalar o APK malicioso.

Vetor de Infeção e Persistência

O vetor de infecção inicial ocorre através de um site fraudulento, cupomgratisfood[.]shop, que replica visualmente a loja de aplicativos do Google. O usuário é enganado ao baixar o aplicativo "INSS Reembolso", que na verdade é um trojano.

Uma das características mais notáveis do BeatBanker é seu mecanismo de persistência criativo: o malware toca um arquivo de áudio quase inaudível em loop para manter o processo ativo e evitar que o sistema operacional o encerre. Essa técnica, que inspirou o nome da ameaça, garante que o malware permaneça no dispositivo por longos períodos.

Além disso, o malware utiliza o serviço de notificação do Google (FCM) para comunicação com o servidor de comando e controle (C2), permitindo que os atacantes monitorem o status da bateria, temperatura e presença do usuário, ajustando suas ações conforme necessário.

Impacto e Funcionalidades Maliciosas

O BeatBanker possui múltiplos módulos maliciosos:

  • Minerador de Criptomoedas: Utiliza o binário XMRig 6.17.0 para minerar Monero, drenando a bateria e os recursos do dispositivo.
  • Módulo Bancário: Monitora aplicativos de carteira como Binance e Trust Wallet. Quando o usuário tenta realizar uma transação de USDT, o malware sobrepõe a tela de confirmação, substituindo o endereço de destino pelo endereço do atacante.
  • BTMOB RAT: Versões mais recentes substituem o módulo bancário pelo RAT BTMOB, uma ferramenta de administração remota que oferece controle total do dispositivo, incluindo captura de tela, keylogger e acesso à câmera.

Implicações para o Brasil

A campanha é direcionada especificamente ao público brasileiro, explorando a confiança em serviços governamentais e plataformas populares. A capacidade do malware de interceptar transações financeiras e roubar credenciais representa um risco significativo para usuários de dispositivos Android no país.

Recomenda-se que os usuários baixem aplicativos apenas de fontes oficiais, verifiquem as permissões solicitadas e mantenham seus sistemas atualizados para mitigar esses riscos.


Baseado em publicação original de Kaspersky Securelist
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.