Blog do Edivaldo – Informações e Notícias sobre Linux

Novo malware Xamalicious infectou milhares de dispositivos

Através da Google Play, novo malware Xamalicious infectou milhares de dispositivos através de aplicativos contaminados.

Um backdoor Android até então desconhecido chamado ‘Xamalicious’ infectou aproximadamente 338.300 dispositivos por meio de aplicativos maliciosos na Google Play, a loja oficial de aplicativos do Android.

A McAfee, membro da App Defense Alliance, descobriu 14 aplicativos infectados na Google Play, sendo que três deles tinham 100 mil instalações cada.

Novo malware Xamalicious infectou milhares de dispositivos

Novo malware Xamalicious infectou milhares de dispositivos
Novo malware Xamalicious infectou milhares de dispositivos – Aplicativo de jogo Xamalicious no Google Play Fonte: McAfee

Embora os aplicativos tenham sido removidos da Google Play, os usuários que os instalaram desde meados de 2020 ainda podem carregar infecções ativas do Xamalicious em seus telefones, exigindo verificações e limpeza manuais.

Os aplicativos Xamalicious mais populares são os seguintes:

Além disso, um conjunto separado de 12 aplicativos maliciosos que carregam a ameaça Xamalicious, para os quais as estatísticas de download não estão disponíveis, são distribuídos em lojas de aplicativos de terceiros não oficiais, infectando usuários por meio de arquivos APK (pacote Android) para download.

De acordo com os dados de telemetria da McAfee, a maioria das infecções foi instalada em dispositivos nos Estados Unidos, Alemanha, Espanha, Reino Unido, Austrália, Brasil, México e Argentina.

O backdoor Android Xamalicious
Xamalicious é um backdoor Android baseado em .NET incorporado (na forma de ‘Core.dll’ e ‘GoogleService.dll’) em aplicativos desenvolvidos usando a estrutura de código aberto Xamarin, tornando a análise de seu código mais desafiadora.

Após a instalação, ele solicita acesso ao Serviço de Acessibilidade, permitindo realizar ações privilegiadas como gestos de navegação, ocultar elementos na tela e conceder permissões adicionais a si mesmo.

Novo malware Xamalicious infectou milhares de dispositivos
Novo malware Xamalicious infectou milhares de dispositivos – Enganando os usuários para que aprovem a permissão de acessibilidade Fonte: McAfee

Após a instalação, ele se comunica com o servidor C2 (comando e controle) para buscar a carga útil da DLL de segundo estágio (‘cache.bin’) se pré-requisitos específicos geográficos, de rede, de configuração de dispositivo e de status raiz forem atendidos.
Novo malware Xamalicious infectou milhares de dispositivos
Novo malware Xamalicious infectou milhares de dispositivos – Troca de dados com o servidor C2 Fonte: McAfee

O malware Android é capaz de executar os seguintes comandos:

A McAfee também encontrou links entre o Xamalicious e um aplicativo antifraude chamado ‘Cash Magnet’, que automaticamente clica em anúncios e instala adware no dispositivo da vítima para gerar receita para seus operadores.

Portanto, é possível que o Xamalicious também realize fraudes publicitárias em dispositivos infectados, diminuindo o desempenho do processador e a largura de banda da rede.

Embora a Google Play não esteja imune a uploads de malware, iniciativas como a App Defense Alliance visam detectar e remover novas ameaças que aparecem na app store, o que não é o caso em plataformas não oficiais e mal moderadas.

Os usuários do Android devem evitar baixar aplicativos de fontes de terceiros, limitar-se a aplicativos essenciais, ler atentamente as avaliações dos usuários antes da instalação e realizar uma verificação abrangente dos antecedentes do desenvolvedor/editor do aplicativo para limitar infecções por malware em seus dispositivos móveis.

Sair da versão mobile