Os bancos estão oferecendo mais recursos e atualizações para seus aplicativos bancários, e graças à sua conveniência, mais usuários estão adotando serviços de banco móvel ao redor do mundo. Mas à medida que novas tecnologias financeiras proliferam e os usuários começam a procurar aplicativos e outros serviços de seu banco específico, as oportunidades para golpistas também aumentam. Um exemplo recente disso é o aplicativo Movil Secure. Encontramos este aplicativo malicioso no Google Play em 22 de outubro, como parte de um esquema de SMiShing direcionado a usuários de língua espanhola.
Movil Secure é um aplicativo bancário falso que finge ser um serviço de token móvel. Seus desenvolvedores evidentemente se esforçaram para enganar os usuários, fazendo-os pensar que é legítimo, com uma marca de aparência profissional e uma interface de usuário sofisticada. Também encontramos outros três aplicativos falsos semelhantes sob o mesmo desenvolvedor. O Google já confirmou que esses aplicativos foram removidos do Google Play.
Movil Secure foi publicado em 19 de outubro, e houve mais de 100 downloads em um período de seis dias. O número de downloads provavelmente se deve ao fato de o aplicativo afirmar estar conectado ao Banco Bilbao Vizcaya Argentaria (BBVA), um popular grupo bancário espanhol com laços multinacionais. Este banco é conhecido por ser pró-tecnologia, e seu verdadeiro aplicativo de banco móvel é considerado um dos melhores do setor.
O aplicativo falso (visto na Figura 1 abaixo) capitalizou a proeminência do BBVA e se apresentou como o serviço do banco para tokens de banco móvel — usados na gestão de identidade e autorização de transações — mas uma revisão mais detalhada revela que ele não possui nenhuma das funcionalidades que afirma ter.

O aplicativo é para usuários de língua espanhola e afirma que é usado para identificar e autorizar transações para clientes do banco BBVA. No entanto, após analisar suas capacidades e comportamento, podemos classificá-lo como spyware. Ainda é muito simples, o que pode indicar que é um aplicativo piloto publicado no Google Play.
O que o aplicativo faz e como afeta as vítimas
Quando o aplicativo é iniciado pela primeira vez, ele coleta identificadores do dispositivo: ID do Dispositivo, versão do sistema operacional e Código do País. Em seguida, envia todas as informações para seu servidor de comando e controle (C&C). Ele também se esconde da visão do usuário — não há ícone na tela do celular.

Vimos um portal de login simples quando acessamos o servidor de C&C, indicando que os atacantes desenvolveram um sistema de gerenciamento completo para analisar e organizar os dados coletados. Também é um sinal de que eles podem estar organizando todos esses dados para iniciar uma campanha.

Os dados que coleta não se limitam a identificadores de dispositivos. O aplicativo também coleta mensagens SMS e números de telefone; a análise do código deste aplicativo mostra que este é o principal objetivo deste spyware. Como visto abaixo (na Figura 4), quando um dispositivo com o aplicativo instalado recebe um novo SMS, ele envia o remetente do SMS e o conteúdo da mensagem para o servidor de C&C e um número de telefone específico. Este tipo de informação é bastante valiosa — o SMS é frequentemente usado por aplicativos de banco móvel para confirmar ou autorizar transações bancárias.

Os atores por trás do aplicativo já começaram a usar os dados que coletaram para tentativas de SMiShing. Em uma postagem na seção de avaliações do aplicativo, um comentarista disse que era um scam que visava seu cartão bancário.

Uma análise dos detalhes do desenvolvedor revela três aplicativos falsos semelhantes (como visto na Figura 6) sob seu nome. Evo e Bankia são bancos espanhóis populares, enquanto Compte de Credit não está conectado a nenhuma grande instituição financeira. Esses três aplicativos foram publicados em 19 de outubro, ao mesmo tempo que Movil Secure. A análise revelou que os aplicativos têm a mesma rotina que Movil Secure — coletar identificadores e dados de SMS, depois enviar para o servidor de C&C.

Soluções Trend Micro Suspeitamos que os dados retirados desses aplicativos possam ser usados para novos ataques de SMiShing, ou em outras tentativas de coletar credenciais bancárias de clientes desses bancos espanhóis. Até agora, descobrimos as capacidades desta versão do spyware, mas continuaremos a monitorar e rastrear sua evolução. Os usuários devem ter cuidado ao baixar aplicativos que estão vinculados a contas bancárias e sempre verificar se estão legitimamente conectados ao banco. Os dispositivos também devem estar equipados com segurança móvel abrangente que possa mitigar malware móvel. Trend Micro Mobile Security detecta todas as ameaças relacionadas neste ataque. Trend Micro’s Mobile App Reputation Service (MARS) cobre ameaças Android e iOS usando tecnologias líderes de sandbox e aprendizado de máquina, protegendo os usuários contra malware, exploits de dia zero e conhecidos, vazamentos de privacidade e vulnerabilidade de aplicativos.
Indicadores de Comprometimento
Detectado como AndroidOS_FlokiSpy.HRX:
- b168e64a02c3aed52b0c6f77a380420dd2495c3440c85a3b7ed99b8ac871d46a
- d8018d869254abd6e0b2fb33631fcc56c9f2e355c5d6f40701f71c1a73331cb3
- 299e1eb8a1f13e1eb77a1c38e5cf7bbdc588db89d4eaad91e7fc95d156d986e5
- 24e7a8ed726efa463edec2e19ad4796cf4b97755b8fdf06dea4950c175c01f77
C&C:
- hxxps://backup.spykey-floki.org/add.php