Hack Alerta

SURXRAT: Novo RAT para Android oferece controle total e bloqueio estilo ransomware

O SURXRAT, um novo RAT para Android distribuído como MaaS no Telegram, oferece controle total do dispositivo e um módulo de bloqueio de tela estilo ransomware. A ameaça evoluiu do ArsinkRAT e usa Firebase para C2.

Uma nova ameaça móvel, batizada de SURXRAT, está sendo comercializada como Malware-as-a-Service (MaaS) em canais do Telegram, representando um salto na sofisticação e acessibilidade de ataques a dispositivos Android. O trojan de acesso remoto (RAT) oferece controle completo do dispositivo infectado, desde espionagem até a capacidade de bloquear a tela do usuário em um ataque de extorsão semelhante ao ransomware.

Modelo de negócios e distribuição

O SURXRAT é distribuído através de um modelo de negócios profissionalizado, com planos de licenciamento tiered para revendedores e parceiros. Esse modelo MaaS permite que cibercriminosos com pouca expertise técnica adquiram builds personalizadas do malware e gerenciem suas próprias campanhas de infecção, democratizando capacidades ofensivas avançadas. A análise da Cyble, que descobriu a ameaça, indica que o malware é uma evolução do antigo ArsinkRAT, com código-fonte reaproveitado e significativamente aprimorado.

Capacidades técnicas e vetor de infecção

O malware se instala através de engenharia social, fazendo-se passar por um aplicativo legítimo. Uma vez instalado, solicita agressivamente permissões de alto risco, sendo a mais crítica o acesso aos Serviços de Acessibilidade do Android. Ao abusar desse recurso, o SURXRAT ganha a capacidade de monitorar a tela, interceptar notificações e executar ações automatizadas sem interação do usuário, efetivamente contornando barreiras de segurança padrão. Para comunicação de comando e controle (C2), o malware utiliza o Firebase Realtime Database, uma escolha estratégica que permite que o tráfego malicioso se misture com comunicações legítimas de aplicativos, dificultando a detecção.

Impacto e módulo de bloqueio de tela

Uma infecção bem-sucedida concede ao atacante um leque alarmante de capacidades: exfiltração de logs de chamadas, mensagens, histórico de navegação, contatos, localização em tempo real, além de controle remoto da câmera e do microfone. O aspecto mais agressivo é um módulo de "screen locker" (bloqueador de tela) estilo ransomware. Quando ativado, ele sobrepõe uma tela de bloqueio persistente que o usuário não pode fechar, com uma mensagem e PIN definidos pelo atacante. Cada tentativa falha de desbloqueio é registrada e enviada ao operador, permitindo que ele ajuste a pressão da extorsão em tempo real.

Defesas recomendadas

Para se proteger contra ameaças como o SURXRAT, usuários e administradores de dispositivos corporativos devem:

  • Baixar aplicativos exclusivamente de fontes oficiais, como a Google Play Store.
  • Exercer extrema cautela ao conceder permissões, especialmente Serviços de Acessibilidade e administração do dispositivo, para aplicativos não verificados.
  • Manter o sistema operacional e todos os aplicativos atualizados com os últimos patches de segurança.
  • Utilizar soluções de segurança móvel reputáveis que possam detectar comportamentos maliciosos.
  • Implementar autenticação multifator (MFA) em todas as contas sensíveis para mitigar o roubo de credenciais.

A combinação de espionagem silenciosa com extorsão aberta marca uma evolução perigosa no cenário de malware móvel, exigindo uma postura de segurança proativa e em camadas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.