Android: vírus espião para celulares mira transportadoras e rouba cargas

Empresas de transporte e logística enfrentam uma nova investida cibernética voltada para o roubo de cargas. Criminosos criaram páginas falsas que imitam a loja oficial Google Play para induzir funcionários a instalar um aplicativo espião em celulares com sistema Android. Batizado de “Corp MDM”, o programa monitora mensagens de texto e redireciona ligações telefônicas dos alvos em tempo real. As transportadoras CEVA Logistics e TKW Logistics, cujas marcas foram violadas nas páginas falsas, não se manifestaram até o momento.
A descoberta partiu da consultoria de cibersegurança Have I Been Squatted. Os especialistas identificaram que a fraude faz parte de uma engrenagem financeira maior, estruturada para viabilizar o desvio de caminhões e mercadorias de alto valor. O pesquisador Ben Folland, autor da investigação, descreveu o aplicativo como “um implante compacto de vigilância projetado para exfiltrar o conteúdo de novos SMS recebidos, desviar chamadas e manter um serviço em segundo plano oculto”.

Vírus espião em celulares mira transportadoras para roubar cargas Foto: Reprodução/ChatGPT
O golpe tem início em sites que copiam a navegação, as avaliações, a pontuação por estrelas e os avisos de segurança da loja oficial do Google. Ao acessar as páginas adulteradas, a vítima recebe a orientação de baixar um arquivo de instalação por fora da loja e conceder autorizações manuais de segurança no aparelho.
Falsa tela de configuração e ajuda de IA
Para convencer o usuário de que tudo corre normalmente, o programa exibe uma tela com uma barra de carregamento e mensagens de que realiza configurações de rotina no sistema. Nesse intervalo de dez segundos, a ferramenta solicita permissões para ler e receber torpedos e gerenciar chamadas de voz. Assim que o processo termina, o ícone do aplicativo desaparece da tela inicial e da lista de tarefas do celular, o que mantém a engrenagem oculta e ativa dia e noite.
Segundo os investigadores, o código traz indícios claros do uso de inteligência artificial (IA) durante a montagem, já que apresenta falhas e limitações operacionais que costumam aparecer em sistemas criados com o suporte de ferramentas automatizadas. O aplicativo, por exemplo, não consegue vasculhar o histórico antigo de mensagens do telefone e só lê os torpedos que chegam a partir do instante da infecção.

A falsa listagem do Google Play usada para distribuir o APK Corp MDM Foto: Reprodução/Have I Been Squatted
Essa brecha específica, no entanto, basta para os objetivos dos golpistas. Folland explicou a gravidade dessa captura seletiva ao afirmar que “esse caminho limitado de coleta é suficiente para expor conteúdo de alto valor.
O SMS continua comum para códigos de uso único, redefinições de senha, recuperação de contas, notificações de transações e atualizações de despacho ou entrega.
Ben Folland, pesquisador do Have I Been Squatted
Risco nas operadoras e pistas dos operadores
Com os códigos de autenticação em mãos e o redirecionamento telefônico ativado, os cibercriminosos conseguem assumir o controle de contas em plataformas de frete e falar diretamente com motoristas e intermediários. Em esquemas desse porte, os fraudadores costumam emitir ordens de coleta com transportadoras de fachada e alterar os endereços de entrega para galpões clandestinos, desviando a carga inteira antes que a empresa note o sumiço.
O perigo mais crítico e duradouro do Corp MDM reside na telefonia. Quando o painel administrativo dos invasores ordena o desvio das chamadas, o aplicativo envia um código direto para as redes das operadoras de telecomunicações. Como essa instrução fica gravada na central telefônica, desinstalar o aplicativo, reiniciar o telefone ou apagar a memória do aparelho não anula a transferência de ligações. A linha continuará desviada para os golpistas até que o usuário ligue para a companhia telefônica ou digite os comandos específicos de cancelamento no teclado de discagem.

A página de login do painel do operador Corp MDM Foto: Reprodução/Have I Been Squatted
Análises no painel de comando do Corp MDM revelaram pistas geográficas dos operadores, acrescentaram os pesquisadores. O sistema administrativo vinha com a pré-configuração do código telefônico mais 374, prefixo internacional pertencente à Armênia, além de vestígios operacionais em idioma russo encontrados na infraestrutura correlata.
Diante do risco de invasão de contas operacionais, os analistas recomendam que empresas de transporte proíbam a instalação de programas fora das lojas oficiais, revisem o status de redirecionamento de chamadas nos aparelhos corporativos junto às operadoras e migrem de imediato os fatores de autenticação de SMS para chaves de segurança física ou senhas de aplicativo.
Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.
Fonte da notícia: Estadão | As Últimas Notícias do Brasil e do Mundo https://www.estadao.com.br/tecmundo/ciberseguranca/android-virus-espiao-para-celulares-mira-transportadoras-e-rouba-cargas/
Luísa Giraldo



