Hack Alerta

Spyware Oblivion RAT usa atualizações falsas da Play Store para espionar Android

Novo spyware Oblivion RAT atua como MaaS, usando páginas falsas da Play Store para infectar Androids e sequestrar controle via AccessibilityService.

Introdução

Um novo trojano de acesso remoto (RAT) para Android, conhecido como Oblivion RAT, emergiu nas redes de cibercrime como uma plataforma completa de malware-as-a-service (MaaS), transformando páginas falsas de atualização da Google Play Store em uma operação de espionagem em larga escala.

Primeiramente relatado pela Certo Software, a ameaça chamou a atenção devido à sofisticação e prontidão da operação, cobrindo desde a entrega do dropper até o controle em tempo real do dispositivo.

Descoberta e escopo da operação

O Oblivion RAT é vendido em fóruns subterrâneos por US$ 300 por mês, com planos mais longos chegando a US$ 2.200 por uma licença vitalícia. O pacote inclui um construtor de APK baseado na web para o implante, um construtor de dropper separado que gera páginas falsas de atualização da Google Play e um painel de comando e controle (C2) para gerenciamento de dispositivos em tempo real.

Os atacantes distribuem o dropper por meio de aplicativos de mensagens e plataformas de namoro, enganando as vítimas para que acreditem estar instalando uma atualização legítima da Google Play. Analistas da iVerify identificaram o malware e reverteram sua cadeia de infecção completa após obter amostras tanto do dropper quanto do implante RAT, ganhando acesso ao construtor e ao painel C2.

Os pesquisadores notaram que a plataforma é bem estruturada, com presets de idioma integrados que suportam inglês e russo, confirmando que a operação visa vítimas em várias regiões.

Vetor de infecção e exploração

O dropper padrão segue o padrão de pacote com.darkpurecore*, com com.oblivion.dropper.MainActivity como a atividade inicial em todas as amostras observadas. A infecção segue um modelo de duas etapas.

O APK dropper carrega um implante RAT compactado (payload.apk.xz) e três páginas HTML autocontidas que simulam um fluxo real de atualização da Google Play. A primeira página exibe uma barra de progresso e uma verificação de segurança falsa mostrando mensagens como "Nenhum código malicioso" e "Desenvolvedor verificado".

A segunda página apresenta uma listagem falsa da Play Store sob o nome de desenvolvedor "LLC Google", com classificação de 4,5 estrelas e um botão de ATUALIZAR que dispara o processo de sideloading. A terceira página guia a vítima através da habilitação da instalação de aplicativos de fontes desconhecidas, enquadrando-a como uma etapa de segurança rotineira.

Impacto e alcance

Uma vez que a vítima segue esses passos, o implante de segunda etapa assume silenciosamente o dispositivo e roda em segundo plano sem interface visível. O impacto é severo: o atacante ganha controle quase total sobre o dispositivo comprometido, com acesso a mensagens de SMS, digitação, dados de aplicativos financeiros e sessões de tela ao vivo.

A parte mais perigosa do ataque do Oblivion é como ele abusa do AccessibilityService do Android para sequestrar silenciosamente o controle total do dispositivo. Após a instalação do implante de segunda etapa, o malware solicita acesso ao AccessibilityService por meio de uma réplica perfeita da tela de configurações de Acessibilidade do Android.

Cada elemento nesta tela — título, cabeçalhos de seção e botão Habilitar — é controlado pelo operador por meio do APK Builder. Uma vez que a vítima toca em Habilitar, o implante assume inteiramente a interface do dispositivo. Ele navega nas configurações do Android para auto-conceder silenciosamente todos os perigosos permissões, incluindo acesso a SMS, armazenamento, ouvinte de notificações e direitos de administrador do dispositivo, sem mostrar à vítima um único prompt.

Um botão de alternância no backend chamado hide_permission_process torna isso inteiramente invisível, interceptando e descartando automaticamente os diálogos do sistema antes que apareçam na tela.

Medidas de mitigação recomendadas

Usuários do Android devem baixar aplicativos apenas da Google Play Store oficial e recusar imediatamente qualquer solicitação de conceder permissões de acessibilidade a aplicativos desconhecidos. Qualquer prompt pedindo para habilitar o sideloading fora da Play Store deve ser tratado como um sinal de alerta.

As organizações devem impor políticas de gerenciamento de dispositivos que restrinjam instalações de fontes desconhecidas e monitorar atividades suspeitas do AccessibilityService. A rotação de credenciais e a auditoria de permissões de aplicativos são essenciais para mitigar riscos.

Perguntas frequentes

  • O que é o Oblivion RAT? É um trojano de acesso remoto para Android operado como serviço (MaaS) que usa páginas falsas da Play Store para infectar dispositivos.
  • Como ele se espalha? Através de aplicativos de mensagens e plataformas de namoro, enganando usuários com atualizações falsas.
  • Quais são os riscos? Controle total do dispositivo, acesso a SMS, digitação, dados financeiros e sessões de tela.
  • Como se proteger? Baixe apenas da Play Store, não habilite sideloading e monitore permissões de acessibilidade.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.