Campanha global de malware para Android assina serviços pagos sem consentimento e afeta quatro países
Pesquisadores da Zimperium zLabs identificaram uma campanha global de fraude em faturamento móvel que comprometeu dispositivos Android em quatro países. Cerca de 250 aplicativos maliciosos foram usados para assinar serviços de SMS pagos sem autorização das vítimas, afetando operadoras na Malásia, Tailândia, Romênia e Croácia entre março de 2025 e janeiro de 2026.
Mecanismo do golpe e países afetados
A campanha utilizou aplicativos falsos que imitavam plataformas populares como Facebook Messenger, Threads, TikTok, Minecraft e Grand Theft Auto para enganar usuários. Os dispositivos eram comprometidos após a instalação, com o malware verificando o chip do celular para identificar a operadora da vítima. Caso a operadora não estivesse na lista de alvos, o aplicativo exibia uma página inofensiva para evitar suspeitas. A Malásia foi o país mais afetado, concentrando 68,2% das operadoras-alvo, seguida pela Romênia e Tailândia (cerca de 15% cada) e Croácia (1%).
Técnicas utilizadas pelo malware
Foram identificadas três variantes do malware, cada uma com métodos distintos para realizar as assinaturas fraudulentas. A primeira variante, mais automatizada, carregava páginas de cobrança das operadoras em segundo plano e utilizava código JavaScript para clicar automaticamente nos botões de confirmação. Para interceptar códigos de verificação enviados por SMS, o malware abusava da API SMS Retriever do Google, originalmente projetada para autenticações em aplicativos confiáveis. Em operadoras como Maxis e U Mobile, o app enviava mensagens SMS diretamente para números premium com palavras-chave específicas.