Pesquisadores da empresa de segurança Threat Fabric identificaram uma nova campanha de malware para Android que utiliza aplicativos disfarçados de serviços de IPTV para distribuir o trojan bancário Massiv. A ameaça, que já resultou em fraudes confirmadas no sul da Europa, oferece aos atacantes controle remoto total sobre os dispositivos comprometidos.
Mecanismo de ataque e capacidades
O Massiv é um malware sofisticado que combina várias técnicas para roubar credenciais e assumir o controle dos smartphones. Ele emprega capacidade de overlay para sobrepor telas falsas sobre aplicativos legítimos, keylogging para capturar tudo o que é digitado e interceptação de SMS e notificações push para burlar autenticações de dois fatores. O ataque inicia com a vítima sendo induzida a instalar um APK malicioso, muitas vezes prometendo acesso a "aplicativos premium" ou vantagens em serviços de IPTV clandestinos.
Alvo governamental e impacto financeiro
Uma das campanhas documentadas teve como alvo o aplicativo do governo português gov.pt, que funciona como uma carteira de identidade digital no país, análoga ao gov.br brasileiro. O malware imita a tela de login oficial para roubar número de telefone e código PIN das vítimas. Com essas credenciais, os criminosos também comprometem a Chave Móvel Digital
"Em alguns casos, novas contas foram abertas no nome da vítima usando as informações roubadas, permitindo lavagem de dinheiro, pedido de empréstimos e saques", detalha o relatório da Threat Fabric. O acesso obtido é frequentemente utilizado como ponto de partida para atacar outras contas do usuário.
Infraestrutura de comando e controle avançada
O controle remoto é realizado através de um canal WebSocket que serve como centro de comando e controle (C2). Esta infraestrutura é capaz de transmitir a tela do dispositivo da vítima em tempo real utilizando a MediaProjection API do Android. Para contornar proteções de aplicativos que bloqueiam capturas de tela, o malware utiliza o modo UI-tree e técnicas baseadas em JSON para extrair dados visíveis.
Potencial de escalada e lições para o Brasil
Embora o Massiv ainda não seja oferecido como um serviço (malware-as-a-service), os pesquisadores observam indícios de que a ameaça pode evoluir para esse modelo. A tática de se disfarçar de aplicativos de IPTV explora a busca por conteúdo acessível ou gratuito, um vetor relevante globalmente, inclusive no Brasil onde serviços de IPTV são populares.
A menção direta ao sistema gov.br no relatório serve como um alerta claro para a possibilidade de campanhas semelhantes se voltarem para a identidade digital brasileira. A combinação de phishing via aplicativo, abuso de recursos de acessibilidade e um C2 resiliente configura uma ameaça de alto impacto para usuários finais e instituições financeiras.