Blog

BTMob cria apps de phishing e controla celulares Android infectados

Escrito por Luiz Claudio | 18 de ago. de 2026 16:00:52
Malware

BTMob controla Android infectado, saiba se proteger

Malware cria apps falsos, rouba credenciais e permite fraude remota em celulares Android.

Navegacao

O que e o BTMobComo o ataque funcionaSinais de alertaComo se protegerChecklist pratico

Resumo rapido

O BTMob deixou de ser apenas um trojan bancario para Android e passou a funcionar como plataforma de fraude. Criminosos montam apps falsos com nome, icone e isca personalizados, controlam o celular da vitima a distancia e automatizam o roubo. Um dos exemplos analisados foi o arquivo lnat-tv-pro.apk, distribuido por uma pagina que imitava o iNat TV.

Neste artigo voce vai aprender:

  • O que e o BTMob e por que ele preocupa usuarios Android.
  • Como apps falsos sao usados para phishing e controle remoto.
  • Quais permissoes tornam o ataque mais perigoso.
  • Que sinais indicam risco no celular.
  • Medidas praticas para reduzir a chance de infeccao.

BTMob: de trojan bancario a kit de fraude sob encomenda

O BTMob e uma ameaca voltada a celulares Android que mudou de patamar. Em vez de um malware bancario fechado, ele hoje se comporta como um kit pronto: o criminoso escolhe a marca que quer imitar, gera o aplicativo falso e passa a operar o aparelho infectado remotamente. Isso reduz a barreira tecnica e multiplica o numero de campanhas possiveis.

O caso analisado envolve o arquivo malicioso lnat-tv-pro.apk, que se conectava ao endereco server[.]yaarsa[.]com/con usando WebSocket e revelava o identificador BT-v2.5. Pesquisadores tambem relacionaram o BTMob a familia SpySolr e a uma linhagem associada ao CraxsRAT, cujo produto anterior teve mais de 100 compradores de licencas — sinal de que existe um mercado ativo por tras da ferramenta.

Como o ataque funciona, do APK ao controle remoto

O golpe comeca quando a vitima instala um APK fora dos canais confiaveis. No exemplo descrito, o BTMob v2.5 chegou por uma pagina de phishing que imitava o servico turco de streaming iNat TV. Depois da instalacao, o app insiste para que o usuario libere permissoes sensiveis, com destaque para o recurso de acessibilidade do Android.

Concedida a permissao, o operador passa a interagir com o telefone quase em tempo real. O malware captura teclas digitadas, faz capturas de tela, acessa arquivos, grava audio, desbloqueia a tela e sobrepoe paginas falsas a aplicativos legitimos para roubar credenciais bancarias. O canal WebSocket sustenta essa comunicacao continua entre o celular infectado e o painel do criminoso.

Sinais de alerta no celular Android

O BTMob se destaca pela facilidade com que gera copias localizadas de apps falsos. As iscas variam entre streaming, rastreamento de encomendas, modulos de seguranca bancaria e redes sociais. Alguns sinais merecem atencao imediata:

  • Pedido para instalar APK recebido por link, mensagem ou site desconhecido.
  • Aplicativo pedindo permissao de acessibilidade sem motivo claro.
  • App com nome ou icone parecido com uma marca conhecida, mas baixado fora da loja oficial.
  • Telas de login aparecendo de forma inesperada sobre apps bancarios.
  • Comportamento estranho no aparelho, como desbloqueios, toques ou telas abrindo sem acao do usuario.

Como se proteger e o que fazer em caso de suspeita

A defesa mais eficaz continua simples: nao instalar aplicativos por APK sem certeza absoluta da origem. Empresas precisam orientar colaboradores, sobretudo quem usa Android para acessar contas, e-mail corporativo ou sistemas internos. O prejuizo nao para na senha vazada: um aparelho sob controle remoto aprova transacoes, abre arquivos e imita a acao do proprio usuario.

  • Baixe apps apenas de fontes confiaveis e confirme o desenvolvedor.
  • Desconfie de paginas que imitam marcas conhecidas e oferecem instalacao direta.
  • Revise permissoes de acessibilidade e remova apps que nao deveriam usa-las.
  • Se suspeitar de infeccao, desconecte contas sensiveis e procure suporte especializado.

Checklist pratico

  1. Verifique se ha apps instalados por APK e remova os que nao forem essenciais ou confiaveis.
  2. Abra as configuracoes do Android e revise quais apps possuem permissao de acessibilidade.
  3. Oriente usuarios a nao instalar apps enviados por links, mesmo quando a pagina parecer de uma marca conhecida.

Perguntas frequentes

O BTMob afeta iPhone?

O material analisado descreve o BTMob como uma ameaca voltada a Android, especialmente por meio de APKs falsos e permissoes do proprio Android.

Por que a permissao de acessibilidade e perigosa?

Porque ela permite que um app observe o conteudo das telas, interaja com elementos do aparelho e capture informacoes digitadas ou exibidas.

Qual foi o exemplo real citado na analise?

O APK lnat-tv-pro.apk, associado a uma campanha que imitava o iNat TV e se conectava ao servidor server[.]yaarsa[.]com/con.

Proteja sua empresa com a LC SEC

A LC SEC ajuda empresas a identificar riscos em dispositivos moveis, reduzir exposicao a phishing e fortalecer a resposta contra fraudes digitais que exploram usuarios e aplicativos falsos.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://gbhackers.com/btmob-uses-custom-phishing-apps/