Hack Alerta

Malware Octagon usa serviços watchdog para persistir em dispositivos Android após reinicialização

Novo malware Android Octagon usa serviços watchdog para persistir após reinicialização. Rouba credenciais e dados bancários. Evite downloads fora da loja oficial.

Contexto da Campanha de Ameaças

Usuários do Android estão enfrentando uma nova ameaça de acesso remoto que se esconde atrás de um aplicativo de alerta de emergência falso. O malware, chamado Octagon, se passa pelo serviço BH Alert do Bahrein e leva as vítimas por um processo de configuração convincente projetado para ganhar permissões perigosas. A campanha aproveita a preocupação pública durante um período de tensão regional. As vítimas são direcionadas para páginas de phishing e baixam um pacote Android fora das lojas oficiais, onde um ícone de aplicativo familiar e linguagem de emergência fazem a fraude parecer legítima.

O K7 Security Labs identificou o malware como uma ameaça Android em camadas que pode roubar detalhes de desbloqueio do dispositivo, mensagens SMS, informações bancárias e outros dados privados. Seu design torna uma reinicialização muito menos útil do que os usuários podem esperar, porque os componentes podem retomar a operação após o telefone voltar a ligar.

Análise Técnica de Persistência

O Octagon começa com o BH-Alert.apk, que solicita acesso em sete etapas antes de instalar um segundo componente. O primeiro aplicativo esconde código executável dentro de um arquivo criptografado chamado ZfChs.ttf, o descriptografa no dispositivo e o carrega apenas quando necessário. Essa abordagem limita o que uma análise básica pode ver inicialmente.

O malware então instala um aplicativo filho conhecido como OctagonPanel e cria outro arquivo de código em tempo de execução. Seus serviços operam em segundo plano, enquanto processos watchdog monitoram uns aos outros e reiniciam um parceiro se ele for interrompido. Uma reinicialização não necessariamente termina a intrusão porque os receptores de inicialização podem lançar o malware novamente quando o Android inicia.

Roubo de Credenciais e Riscos

Uma vez ativo, o Octagon pede à vítima para habilitar o Serviço de Acessibilidade e uma conexão VPN. A acessibilidade é destinada a ajudar as pessoas a usarem telefones, mas aqui registra PINs de tela de bloqueio, senhas e padrões conforme são inseridos. O malware pode reter um histórico de credenciais capturadas no armazenamento local antes de enviar informações adiante.

O pedido de VPN é igualmente enganoso. Em vez de proteger a vítima, pode rotear o tráfego através de um túnel controlado pelo atacante, ajudando a interceptar ou redirecionar atividades sensíveis. Uma lista selecionada de aplicativos permanece fora do túnel para que o telefone continue parecendo normal, reduzindo a chance de a vítima notar a interferência.

Medidas de Mitigação e Prevenção

Os usuários devem evitar instalar software de links em mensagens, posts em redes sociais ou páginas de emergência não verificadas. Eles devem instalar aplicativos apenas de lojas oficiais, verificar o nome do desenvolvedor, manter o Android atualizado e ter especial cuidado quando um aplicativo solicitar Acessibilidade, VPN, SMS ou permissão para instalar outros aplicativos.

Qualquer pessoa que instalou o BH Alert de uma fonte não oficial deve removê-lo, revisar a atividade da conta e alterar credenciais importantes de um dispositivo confiável. Os indicadores de comprometimento (IoCs) incluem o nome do pacote com.kit.kitty e o hash de arquivo 9694294addbe58be93ddbb6cabc499ce.

Implicações Regulatórias e LGPD

Este incidente destaca a importância da proteção de dados pessoais em dispositivos móveis. O roubo de credenciais e dados bancários pode violar a Lei Geral de Proteção de Dados (LGPD) se envolver dados de cidadãos brasileiros. As organizações devem garantir que seus funcionários estejam cientes dos riscos de aplicativos não oficiais e implementar políticas de segurança móvel robustas.

Perguntas Frequentes

Como sei se meu telefone está infectado?
Procure por aplicativos desconhecidos, consumo de bateria incomum ou solicitações de permissão suspeitas.

Devo formatar o telefone?
Sim, se a infecção for confirmada, a formatação é a maneira mais segura de remover o malware.

É seguro baixar de lojas oficiais?
Lojas oficiais são mais seguras, mas sempre verifique o desenvolvedor e as permissões solicitadas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.