Malware NoVoice Infecta Milhões de Androids, Roubando Dados do WhatsApp e Buscando Acesso Root
Um novo malware, identificado como NoVoice, está disfarçado em mais de 50 aplicativos para Android baixados por pelo menos 2,3 milhões de usuários. O código malicioso busca obter acesso root explorando vulnerabilidades antigas do sistema operacional, com o objetivo de roubar dados do WhatsApp e outras informações sensíveis.
Operação NoVoice e Métodos de Infecção
O malware NoVoice foi descoberto pela McAfee em aplicativos para Android que incluíam limpadores, galerias de imagens e jogos. Estes aplicativos não solicitavam permissões suspeitas e funcionavam conforme prometido, dificultando a detecção. Após a execução, o malware tenta obter acesso root explorando vulnerabilidades do Android corrigidas entre 2016 e 2021. A McAfee observou que o agente de ameaças evita infectar dispositivos em regiões específicas da China e implementou 15 verificações para emuladores, depuradores e VPNs, mas prossegue mesmo sem permissões de localização. A cadeia de infecção envolve o ocultamento de componentes maliciosos em pacotes, misturando-os com SDKs legítimos, e o uso de esteganografia para esconder uma carga útil criptografada dentro de um arquivo PNG.
Cadeia de Infecção e Comunicação com Servidor C2
Após extrair a carga útil criptografada (enc.apk) de um arquivo de imagem PNG, o malware a carrega na memória do sistema e apaga arquivos intermediários para não deixar rastros. O NoVoice consulta um servidor C2 a cada 60 segundos, baixando componentes para exploits específicos do dispositivo, projetados para obter acesso root. Pesquisadores da McAfee criaram um mapa da cadeia de infecção, notando uma ausência quase total de infecções no Brasil.