Hack Alerta

Golpes de suporte falso do n26 implantam rat android copybara para controlar apps bancários

Campanha de fraude usa chamadas falsas de suporte N26 para implantar RAT Copybara no Android, permitindo controle remoto de apps bancários e roubo de dados.

Uma nova campanha de fraude está atingindo usuários bancários Android através de chamadas telefônicas convincentes que impersonam a equipe de suporte do N26. O ataque começa como phishing de voz, mas pode terminar com criminosos controlando remotamente aplicativos bancários no telefone de uma vítima. As vítimas são informadas de que sua conta precisa de verificação urgente ou atualização de certificação de dispositivo.

Campanha e entrega de malware

Os atacantes então orientam as vítimas para uma página de login falsa, coletam credenciais e persuadem-nas a instalar um aplicativo Android malicioso fora da loja oficial de aplicativos. Pesquisadores do d3 Lab identificaram o malware como Copybara, um trojan de acesso remoto Android construído para roubar dados e realizar ações através de permissões de acessibilidade abusadas. A campanha combina engenharia social, um painel de phishing ao vivo e entrega de malware em uma operação coordenada.

O resultado é mais perigoso do que uma página bancária falsa típica. Os atacantes podem manter as vítimas ocupadas com uma tela de carregamento falsa do N26 enquanto usam o telefone ao fundo, potencialmente acessando aplicativos financeiros, lendo mensagens e tentando transações. A campanha começa com chamadas repetidas de uma mensagem automatizada ou uma pessoa que afirma representar o suporte do N26.

Funcionalidades do Copybara

O Copybara abusa da Acessibilidade do Android, um recurso legítimo destinado a ajudar os usuários a interagir com seus dispositivos. Uma vez habilitado, ele pode realizar toques, deslizes, entrada de texto, ações globais e capturar informações visíveis nas janelas de aplicativos ativos. O malware também pode coletar mensagens SMS, contatos, registros de chamadas, listas de aplicativos instalados, identificadores de dispositivo e outras informações do telefone.

Suas funções disponíveis incluem keylogging, streaming de tela, captura de tela, gravação de microfone, acesso à câmera, downloads de arquivos, instalação adicional de APK, supressão de notificações e tentativas de interferir na remoção. Os atacantes se comunicam com telefones infectados através de serviços MQTT hospedados em um servidor de código fixo. A campanha usa um canal para comandos e outro para atividades de maior volume, como acesso à câmera e captura de tela.

Indicadores de comprometimento (IoCs)

Os indicadores incluem hashes SHA-256 para o dropper malicioso externo, JAR loader e payload embutido. O pacote do dropper é io.smart.evolve e o payload é com.upy2dl.ptroa5. Domínios de infraestrutura incluem n26portale[.]com e n26[.]com[.]de. O endereço IPv4 do servidor de comando e controle é 37[.]148[.]161[.]44. Os canais MQTT principais são as portas 52997/TCP e 52998/TCP.

Recomendações de segurança

Os usuários devem tratar chamadas de suporte bancário não solicitadas como suspeitas, encerrar a chamada e entrar em contato com seu banco apenas através de seu aplicativo oficial ou número publicado. Eles nunca devem instalar um APK enviado por um chamador, mensagem de texto ou e-mail e devem ter cuidado com solicitações de acessibilidade inesperadas. A verificação de identidade por canais oficiais é a única defesa confiável contra essa técnica de engenharia social.

Perguntas frequentes

Como o malware se instala? Via instalação fora da loja de aplicativos após persuasão por chamada telefônica. O que o malware faz? Controla o dispositivo, acessa apps bancários e rouba dados via permissões de acessibilidade. Como se proteger? Não instale APKs de fontes desconhecidas e verifique chamadas por canais oficiais.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.