Hack Alerta

Novo trojan bancário Massiv usa apps de IPTV falsos para controle remoto de celulares

Pesquisadores da Threat Fabric descobriram o trojan Massiv, distribuído via apps falsos de IPTV. O malware permite controle remoto total de celulares Android, rouba credenciais de apps governamentais como o gov.pt e tem potencial para atingir sistemas similares, como o gov.br. A campanha já resultou em fraudes financeiras no sul da Europa.

Pesquisadores da empresa de segurança Threat Fabric identificaram uma nova campanha de malware para Android que utiliza aplicativos disfarçados de serviços de IPTV para distribuir o trojan bancário Massiv. A ameaça, que já resultou em fraudes confirmadas no sul da Europa, oferece aos atacantes controle remoto total sobre os dispositivos comprometidos.

Mecanismo de ataque e capacidades

O Massiv é um malware sofisticado que combina várias técnicas para roubar credenciais e assumir o controle dos smartphones. Ele emprega capacidade de overlay para sobrepor telas falsas sobre aplicativos legítimos, keylogging para capturar tudo o que é digitado e interceptação de SMS e notificações push para burlar autenticações de dois fatores. O ataque inicia com a vítima sendo induzida a instalar um APK malicioso, muitas vezes prometendo acesso a "aplicativos premium" ou vantagens em serviços de IPTV clandestinos.

Alvo governamental e impacto financeiro

Uma das campanhas documentadas teve como alvo o aplicativo do governo português gov.pt, que funciona como uma carteira de identidade digital no país, análoga ao gov.br brasileiro. O malware imita a tela de login oficial para roubar número de telefone e código PIN das vítimas. Com essas credenciais, os criminosos também comprometem a Chave Móvel Digital

"Em alguns casos, novas contas foram abertas no nome da vítima usando as informações roubadas, permitindo lavagem de dinheiro, pedido de empréstimos e saques", detalha o relatório da Threat Fabric. O acesso obtido é frequentemente utilizado como ponto de partida para atacar outras contas do usuário.

Infraestrutura de comando e controle avançada

O controle remoto é realizado através de um canal WebSocket que serve como centro de comando e controle (C2). Esta infraestrutura é capaz de transmitir a tela do dispositivo da vítima em tempo real utilizando a MediaProjection API do Android. Para contornar proteções de aplicativos que bloqueiam capturas de tela, o malware utiliza o modo UI-tree e técnicas baseadas em JSON para extrair dados visíveis.

Potencial de escalada e lições para o Brasil

Embora o Massiv ainda não seja oferecido como um serviço (malware-as-a-service), os pesquisadores observam indícios de que a ameaça pode evoluir para esse modelo. A tática de se disfarçar de aplicativos de IPTV explora a busca por conteúdo acessível ou gratuito, um vetor relevante globalmente, inclusive no Brasil onde serviços de IPTV são populares.

A menção direta ao sistema gov.br no relatório serve como um alerta claro para a possibilidade de campanhas semelhantes se voltarem para a identidade digital brasileira. A combinação de phishing via aplicativo, abuso de recursos de acessibilidade e um C2 resiliente configura uma ameaça de alto impacto para usuários finais e instituições financeiras.


Baseado em publicação original de Canaltech
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.