Google bane 158 mil contas maliciosas de desenvolvedores de aplicativos Android em 2024

O Google anunciou o bloqueio de mais de 2,36 milhões de aplicativos Android que violavam políticas de publicação no marketplace do Google Play em 2024 e baniu mais de 158 mil contas de desenvolvedores que tentaram publicar esses aplicativos prejudiciais. Além disso, a empresa impediu que 1,3 milhão de aplicativos obtivessem acesso excessivo ou desnecessário a dados confidenciais do usuário durante o período, trabalhando com desenvolvedores de aplicativos de terceiros.

Além disso, o Google Play Protect, um recurso de segurança habilitado por padrão em dispositivos Android para sinalizar novas ameaças, identificou 13 milhões de novos aplicativos maliciosos de fora da loja oficial de aplicativos. De acordo com o Google, a parceria estreita com os desenvolvedores resultou que em mais de 91% das instalações de aplicativos na Google Play Store agora usam as proteções mais recentes do Android 13 ou mais recentes.

Em comparação, a empresa bloqueou 1,43 milhão e 2,28 milhões de aplicativos arriscados de serem publicados na Play Store em 2022 e 2023, respectivamente.

Segundo o Google, o uso da API Play Integrity pelos desenvolvedores – que permite que eles verifiquem se seus aplicativos foram modificados maliciosamente ou estão sendo executados em ambientes potencialmente comprometidos – viu um uso 80% menor de seus aplicativos de fontes não verificadas e não confiáveis ​​em média. Além disso, os esforços da empresa para bloquear automaticamente o sideload de aplicativos potencialmente inseguros em mercados como Brasil, Hong Kong, Índia, Quênia, Nigéria, Filipinas, Cingapura, África do Sul, Tailândia e Vietnã protegeram 10 milhões de dispositivos de 36 milhões de tentativas de instalação arriscadas, abrangendo mais de 200 mil aplicativos exclusivos.

Complementando essas iniciativas, o Google anunciou esta semana que está introduzindo um novo selo “Verificado” para aplicativos VPN voltados para o consumidor que concluíram com sucesso uma auditoria de Avaliação de Segurança de Aplicativos Móveis (MASA), de acordo com plano revelado originalmente em novembro de 2023 e com intuito de destacar aplicativos que priorizam a privacidade e a segurança do usuário, ajudando os usuários a fazer escolhas mais informadas sobre os aplicativos VPN.

No mínimo, as descobertas mostram que proteger o ecossistema Android e Google Play é um esforço contínuo, à medida que novas cepas de malware continuam a encontrar seu caminho para dispositivos móveis.

Estudo de caso: Tria Stealer

O exemplo mais recente é o Tria Stealer, que foi encontrado visando principalmente usuários do Android na Malásia e Brunei. Acredita-se que a campanha esteja em andamento desde, pelo menos, março de 2024.  Distribuídos por meio de chats pessoais e em grupo no Telegram e WhatsApp na forma de arquivos APK, os aplicativos maliciosos solicitam permissões confidenciais que permitem a coleta de uma ampla gama de dados de aplicativos como Gmail, Google Messages, Microsoft Outlook, Samsung Messages, WhatsApp, WhatsApp Business e Yahoo! Mail.

Existem algumas evidências que sugerem que o malware é o trabalho de um agente de ameaça de língua indonésia, devido à presença de artefatos escritos no idioma indonésio e à convenção de nomenclatura dos bots do Telegram usados ​​para hospedar servidores de comando e controle (C2).

O Tria Stealer coleta dados de SMS das vítimas, rastreia registros de chamadas, mensagens (por exemplo, do WhatsApp e WhatsApp Business) e dados de e-mail (por exemplo, caixas de correio do Gmail e Outlook) e exfiltra os dados enviando-os para vários bots do Telegram usando a API do Telegram para comunicação, de acordo com a Kaspersky.

As informações roubadas são então usadas para sequestrar contas de mensagens pessoais, como WhatsApp e Telegram, e personificar vítimas em um esforço para solicitar transferências de dinheiro de seus contatos para contas bancárias sob seu controle, e perpetuar ainda mais o golpe distribuindo o arquivo APK com malware para todos os seus familiares e amigos.

O fato de que o Tria Stealer também é capaz de extrair mensagens SMS indica que os operadores também podem usar o malware para roubar senhas de uso único (OTPs), potencialmente concedendo a eles acesso a vários serviços online, incluindo contas bancárias.

Segundo a Kaspersky a campanha exibe algumas semelhanças com outro cluster de atividades que distribuiu um pedaço de malware apelidado de UdangaSteal em 2023 e no início de 2024 visando vítimas indonésias e indianas usando convites de casamento, entrega de pacotes e iscas de suporte ao cliente. No entanto, não há evidências neste estágio para vincular as duas famílias de malware ao mesmo ator de ameaça.

Para saber mais, clique aqui.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo