fbpx

RatHat ameaça Android e rouba dados bancários

rathat-ameaca-android-rouba-dados-bancarios-mundo-smart

Investigadores de segurança identificaram uma nova família de malware para Android capaz de roubar credenciais bancárias, códigos de autenticação e dados introduzidos no ecrã. Chama-se RatHat e está a ser distribuída através de SMS fraudulentos, publicidade maliciosa e páginas de download que tentam convencer a vítima a instalar uma aplicação fora da Google Play.

A investigação foi publicada pela Zimperium e recebeu confirmação independente de publicações especializadas como The Hacker News e Malwarebytes. O risco não resulta de uma aplicação legítima comprometida na loja oficial: a infeção começa quando o utilizador instala manualmente um APK malicioso e lhe concede permissões de acessibilidade.

RatHat consegue assumir controlo profundo do Android

Depois de obter acesso às funções de acessibilidade, o RatHat tenta ativar opções de programador e o Wireless Debugging. A partir daí, procura emparelhar-se com o Android Debug Bridge, ou ADB, uma ferramenta legítima usada por programadores, para alcançar um nível de controlo muito superior ao de uma aplicação normal.

Segundo a Zimperium, esta cadeia permite executar componentes fora do ciclo de vida habitual da aplicação. Na prática, remover o ícone ou até desinstalar a aplicação maliciosa pode não ser suficiente: um serviço já instalado pode manter acesso ao dispositivo e tentar reinstalar o malware.

O RatHat também consegue apresentar ecrãs falsos sobre aplicações bancárias e de pagamentos, intercetar SMS e notificações e capturar códigos de autenticação. A investigação descreve ainda mecanismos capazes de reconstruir PINs e padrões de desbloqueio a partir da posição dos toques no ecrã.

A inteligência artificial é usada para ajudar o malware a interpretar a interface e decidir onde tocar ou fazer scroll. Isso torna a automatização mais adaptável a diferentes equipamentos e versões de aplicações, mas não muda a principal natureza da ameaça: trata-se de malware financeiro que depende primeiro de enganar a vítima e obter permissões poderosas.

O que devem saber os utilizadores Android

Não existe indicação de que todos os telemóveis Android estejam automaticamente vulneráveis, nem de que o RatHat se instale apenas por visitar uma página. A cadeia observada exige a instalação de uma aplicação maliciosa distribuída fora dos canais oficiais e a concessão de permissões sensíveis.

O principal sinal de alerta é, por isso, um SMS, anúncio ou página que peça a instalação manual de um APK, sobretudo quando imita uma aplicação conhecida. Também deve levantar suspeitas qualquer aplicação que peça acesso às funções de acessibilidade sem uma razão clara ou tente orientar o utilizador para ativar opções de programador e depuração sem fios.

Quem suspeite ter instalado uma destas aplicações deve evitar usar o equipamento para aceder ao banco ou a carteiras digitais até confirmar que o dispositivo está limpo. Como o RatHat foi desenhado para manter acesso mesmo depois de tentativas de remoção, uma simples desinstalação pode não resolver uma infeção já estabelecida.

A investigação não identifica uma campanha especificamente dirigida a Portugal, mas as técnicas usadas não dependem de um banco ou país único. Para a maioria dos utilizadores, a medida preventiva mais importante continua a ser instalar aplicações através da Google Play ou de fontes oficiais do fabricante, manter o Android atualizado e tratar pedidos inesperados de permissões de acessibilidade como um sinal de risco.

Fontes: Zimperium · The Hacker News · Malwarebytes

Fernando Carrujo
Desde muito cedo que o mundo da tecnologia me fascinou, estou sempre atento às novas tecnologias, não só porque gosto mas porque também trabalho na área. Criámos este website para ajudarmos e atualizar todos os nossos visitantes, que tal como nós são apaixonados pelo mundo tecnológico.