Malware SMSFactory para Android se inscreve sorrateiramente em serviços premium

Pesquisadores de segurança estão alertando sobre um malware para Android chamado SMSFactory que adiciona custos indesejados à conta telefônica ao inscrever as vítimas em serviços premium.

O número de suas vítimas não é claro, mas tentativas de infectar dispositivos Android foram registradas por dezenas de milhares de usuários de Android protegidos por produtos de segurança Avast em pelo menos oito países.

A MSFactory possui vários canais de distribuição que incluem publicidade maliciosa, notificações push, pop-ups promocionais em sites, vídeos que prometem hacks de jogos ou acesso a conteúdo exclusivo.

De acordo com a Avast, o SMSFactory teve como alvo mais de 165.000 de seus clientes Android entre maio de 2021 e maio de 2022, a maioria deles localizados na Rússia, Brasil, Argentina, Turquia e Ucrânia.

Embora o principal objetivo do SMSFactory seja enviar texto premium e fazer chamadas para números de telefone premium, os pesquisadores da Avast notaram uma variante de malware que também pode roubar a lista de contatos em dispositivos comprometidos, provavelmente usada como outro método de distribuição para a ameaça.

Jakub Vávra, da Avast, observa que o SMSFactory está hospedado em lojas de aplicativos não oficiais. Os pesquisadores da ESET encontraram o pacote APK malicioso no APKMods e PaidAPKFree, dois repositórios de aplicativos Android que não possuem verificação e políticas de segurança adequadas para os produtos listados.

Operação furtiva do SMSFactory

O APK SMSFactory pode vir com nomes diferentes e ao tentar instalá-lo no dispositivo, um aviso é acionado do Play Protect - o sistema de segurança integrado do Android, alertando os usuários sobre o possível risco de segurança do arquivo.

As permissões solicitadas na instalação incluem acesso a dados de localização, SMS, capacidade de fazer chamadas telefônicas e enviar SMS, vibração, gerenciar sobreposição, usar a tela inteira, monitorar notificações e iniciar atividades em segundo plano.

Essas são todas as permissões indicativas de atividade maliciosa, mas usuários descuidados que esperam acessar o conteúdo prometido provavelmente permitirão sem revisar.

Uma vez instalado, o aplicativo mostra à vítima uma tela de conteúdo falso para um serviço que não funciona ou está praticamente indisponível.

O aplicativo em si não possui nome ou ícone atribuído e pode remover o ícone da tela de aplicativos para dificultar sua remoção após sair. Como resultado, a maioria das vítimas assume que algo deu errado com a instalação e não dá outra opinião sobre o aplicativo.

No entanto, o SMSFactory continua operando em segundo plano, estabelecendo uma conexão com o servidor de comando e controle (C2) e enviando um perfil de ID do dispositivo infectado.

Se os operadores da campanha considerarem o dispositivo utilizável, eles enviam instruções de volta e inscrevem a vítima em serviços premium.

Uma das variantes mais recentes do malware SMSFactory também pode adicionar contas de administrador no dispositivo, provavelmente necessárias para a distribuição de SMS usando a lista de contatos.

Como ficar seguro

Para evitar maiores riscos, recomenda-se que os usuários baixem aplicativos apenas de fontes confiáveis, como o Google Play. Eles devem manter no mínimo o número de aplicativos que estão usando e ler comentários de outros usuários antes de instalar qualquer coisa.

Além disso, mantenha seu sistema operacional atualizado para a versão mais recente disponível para o seu dispositivo e execute verificações regulares por meio do Play Protect.

Para malware que assina serviços premium, algumas operadoras oferecem a opção de desativar ou limitar essa ação.

Comentários

Postagens mais visitadas deste blog

Alan Wake 2: Como acariciar o prefeito Setter (troféu / conquista das coisas boas da vida)

FXAA vs MSAA: o que é melhor para jogos?

Como saber o tempo restante estimado da bateria do seu MacBook?