Malware cria apps falsos, rouba credenciais e permite fraude remota em celulares Android.
O BTMob deixou de ser apenas um trojan bancario para Android e passou a funcionar como plataforma de fraude. Criminosos montam apps falsos com nome, icone e isca personalizados, controlam o celular da vitima a distancia e automatizam o roubo. Um dos exemplos analisados foi o arquivo lnat-tv-pro.apk, distribuido por uma pagina que imitava o iNat TV.
O BTMob e uma ameaca voltada a celulares Android que mudou de patamar. Em vez de um malware bancario fechado, ele hoje se comporta como um kit pronto: o criminoso escolhe a marca que quer imitar, gera o aplicativo falso e passa a operar o aparelho infectado remotamente. Isso reduz a barreira tecnica e multiplica o numero de campanhas possiveis.
O caso analisado envolve o arquivo malicioso lnat-tv-pro.apk, que se conectava ao endereco server[.]yaarsa[.]com/con usando WebSocket e revelava o identificador BT-v2.5. Pesquisadores tambem relacionaram o BTMob a familia SpySolr e a uma linhagem associada ao CraxsRAT, cujo produto anterior teve mais de 100 compradores de licencas — sinal de que existe um mercado ativo por tras da ferramenta.
O golpe comeca quando a vitima instala um APK fora dos canais confiaveis. No exemplo descrito, o BTMob v2.5 chegou por uma pagina de phishing que imitava o servico turco de streaming iNat TV. Depois da instalacao, o app insiste para que o usuario libere permissoes sensiveis, com destaque para o recurso de acessibilidade do Android.
Concedida a permissao, o operador passa a interagir com o telefone quase em tempo real. O malware captura teclas digitadas, faz capturas de tela, acessa arquivos, grava audio, desbloqueia a tela e sobrepoe paginas falsas a aplicativos legitimos para roubar credenciais bancarias. O canal WebSocket sustenta essa comunicacao continua entre o celular infectado e o painel do criminoso.
O BTMob se destaca pela facilidade com que gera copias localizadas de apps falsos. As iscas variam entre streaming, rastreamento de encomendas, modulos de seguranca bancaria e redes sociais. Alguns sinais merecem atencao imediata:
A defesa mais eficaz continua simples: nao instalar aplicativos por APK sem certeza absoluta da origem. Empresas precisam orientar colaboradores, sobretudo quem usa Android para acessar contas, e-mail corporativo ou sistemas internos. O prejuizo nao para na senha vazada: um aparelho sob controle remoto aprova transacoes, abre arquivos e imita a acao do proprio usuario.
O material analisado descreve o BTMob como uma ameaca voltada a Android, especialmente por meio de APKs falsos e permissoes do proprio Android.
Porque ela permite que um app observe o conteudo das telas, interaja com elementos do aparelho e capture informacoes digitadas ou exibidas.
O APK lnat-tv-pro.apk, associado a uma campanha que imitava o iNat TV e se conectava ao servidor server[.]yaarsa[.]com/con.
A LC SEC ajuda empresas a identificar riscos em dispositivos moveis, reduzir exposicao a phishing e fortalecer a resposta contra fraudes digitais que exploram usuarios e aplicativos falsos.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://gbhackers.com/btmob-uses-custom-phishing-apps/