sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Skate, da EA, recebe evento por tempo limitado e parceria com a Nike SB
15 de abril de 2026
Autoridades dizem que estão sendo feitos esforços para cessar-fogo no Líbano
15 de abril de 2026
Moraes barra acesso irrestrito de irmão de Michelle à casa de Bolsonaro
15 de abril de 2026
OpenAI lança GPT-5.4-Cyber, voltado para uso de hackers e pesquisadores de cibersegurança
15 de abril de 2026
quarta-feira, abril 15, 2026
Top Posts
Skate, da EA, recebe evento por tempo limitado...
Autoridades dizem que estão sendo feitos esforços para...
Moraes barra acesso irrestrito de irmão de Michelle...
OpenAI lança GPT-5.4-Cyber, voltado para uso de hackers...
Atacado novamente por Trump, papa Leão diz que...
Snap aposta na IA e corta 1.000 empregos...
Gilmar rebate fala de Zema sobre impeachment e...
Aberje lista os “20 Comunicadores Para Seguir” e...
Netflix voltará a focar em anúncios e conteúdo...
Conversas entre EUA e Irã avançam rumo a...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Skate, da EA, recebe evento por tempo limitado e parceria com a Nike SB
15 de abril de 2026
Autoridades dizem que estão sendo feitos esforços para cessar-fogo no Líbano
15 de abril de 2026
Moraes barra acesso irrestrito de irmão de Michelle à casa de Bolsonaro
15 de abril de 2026
OpenAI lança GPT-5.4-Cyber, voltado para uso de hackers e pesquisadores de cibersegurança
15 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Skate, da EA, recebe evento por tempo limitado e parceria com a Nike SB
15 de abril de 2026
Autoridades dizem que estão sendo feitos esforços para cessar-fogo no Líbano
15 de abril de 2026
Moraes barra acesso irrestrito de irmão de Michelle à casa de Bolsonaro
15 de abril de 2026
OpenAI lança GPT-5.4-Cyber, voltado para uso de hackers e pesquisadores de cibersegurança
15 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Novo trojan Android Mirax usa anúncios no Meta para infectar dispositivos

por SampaNews 15 de abril de 2026
15 de abril de 2026
2

Um malware para Android chamado Mirax é distribuído por meio de anúncios pagos no Facebook, Instagram, Messenger e Threads, atingindo mais de 220 mil contas em países de língua espanhola.

A análise foi publicada pela empresa italiana de prevenção a fraudes Cleafy, que detalhou as capacidades do trojan e a infraestrutura de campanha ativa desde pelo menos o início de abril de 2026.

smart_display

Nossos vídeos em destaque

Mirax combina acesso remoto com rede de proxies residenciais

O Mirax é classificado como um trojan de acesso remoto (RAT), um tipo de malware que permite ao atacante controlar o dispositivo comprometido em tempo real.

Página de download do StreamTV detecta o sistema operacional do visitante e bloqueia o acesso via iPhone, direcionando apenas usuários Android ao arquivo malicioso. O navegador exibe alerta de arquivo potencialmente perigoso. Imagem: Cleafy.

Além das funções típicas da categoria, como captura de teclas digitadas, roubo de fotos, coleta de credenciais via sobreposições falsas sobre aplicativos legítimos e execução remota de comandos, o Mirax incorpora uma capacidade menos comum: transformar o celular infectado em um nó de proxy residencial.

Basicamente, isso significa que os atacantes conseguem rotear o próprio tráfego pelo endereço IP real da vítima. O malware usa o protocolo SOCKS5 combinado com multiplexação Yamux para manter canais persistentes. 

Isso permite contornar bloqueios geográficos, escapar de sistemas de detecção de fraude e realizar tomadas de conta ou transações fraudulentas com aparência de maior legitimidade.

mirax (1).png
Anúncio da conta “Streamtv Esp”, ativo desde 27 de março de 2026, acumulou alcance de 222.368 contas na União Europeia ao prometer acesso gratuito a transmissões de futebol ao vivo. Imagem: Cleafy.

Serviço vendido por assinatura em fóruns clandestinos

O Mirax opera no modelo MaaS — Malware-as-a-Service, ou malware como serviço — e foi documentado pela primeira vez pelo KrakenLabs da Outpost24 no mês passado. O operador, identificado pelo apelido “Mirax Bot”, anuncia o produto em fóruns underground por US$ 2.500 para uma assinatura trimestral. 

Uma variante simplificada, sem o módulo de proxy e sem o crypter para burlar o Google Play Protect, está disponível por US$ 1.750 mensais.

O acesso à plataforma é deliberadamente restrito a um número pequeno de afiliados. Segundo os pesquisadores Alberto Giust, Alessandro Strino e Federico Valentini, da Cleafy, o modelo prioriza atores de língua russa com reputação estabelecida em comunidades clandestinas, o que indica uma preocupação ativa com segurança operacional.

mirax (2).png
Infraestrutura do Mirax oferece painel para geração de APKs maliciosos personalizados, com campos para nome do pacote, ícone do aplicativo e endereços de servidores C2. Imagem: Cleafy.

Anúncios no Meta promovem falso serviço de streaming

A cadeia de infecção começa com anúncios veiculados na plataforma Meta que promovem um suposto serviço de streaming com acesso gratuito a esportes ao vivo e filmes. Seis anúncios foram identificados como ativos. Cinco deles miram usuários na Espanha. Um dos anúncios, colocado no ar em 6 de abril de 2026, acumulou alcance de quase 191 mil contas.

Os links nos anúncios levam a páginas que distribuem um aplicativo dropper — isso porque o Mirax não é instalado diretamente, mas por meio de um aplicativo intermediário que deposita o payload final no dispositivo. As URLs implementam verificações para confirmar que o acesso vem de dispositivo móvel e para bloquear varreduras automatizadas.

mirax (3).png
Site falso do StreamTV orienta o usuário a conceder permissão para instalação de fontes desconhecidas, etapa necessária para implantar o malware fora da Play Store. Imagem: Cleafy.

Os aplicativos identificados na campanha são:

  • StreamTV (pacotes org.lgvvfj.pluscqpuj ou org.dawme.secure5ny) — o dropper;
  • Reproductor de video (pacotes org.yjeiwd.plusdc71 ou org.azgaw.managergst1d) — o Mirax propriamente dito.

Os arquivos APK maliciosos estão hospedados no GitHub. O painel de construção do malware oferece duas opções de crypter — Virbox e Golden Crypt — para dificultar a análise do APK.

Instalação multi-estágio oculta análise de segurança

Após ser instalado, o dropper solicita que o usuário habilite a instalação de fontes desconhecidas para implantar o malware. A extração do payload final é descrita pela Cleafy como uma operação multi-estágio sofisticada, projetada para escapar de ferramentas de análise de segurança e sandboxes automatizados.

mirax (4).png
Após a instalação, o malware se apresenta como “Reproductor de video” e instrui a vítima a ativar os serviços de acessibilidade do Android — permissão que garante ao Mirax persistência e controle sobre o dispositivo. Imagem: Cleafy.

O Mirax se disfarça de utilitário de reprodução de vídeo e pede ao usuário que ative os serviços de acessibilidade do Android. Isso permite que o malware rode em segundo plano, exiba uma mensagem de erro falsa dizendo que a instalação falhou e sirva sobreposições falsas para encobrir atividades maliciosas.

A comunicação com o servidor de comando e controle (C2) ocorre por três canais WebSocket simultâneos. Primeiro, a porta 8443 gerencia o acesso remoto e execução de comandos; a porta 8444 cuida do streaming remoto e exfiltração de dados; e a porta 8445 estabelece o canal de proxy residencial via SOCKS5.

RAT árabe com foco em usuários sírios é identificado em paralelo

Em contexto relacionado, a empresa Breakglass Intelligence documentou outro RAT para Android chamado ASO RAT, distribuído por aplicativos disfarçados de leitores de PDF e ferramentas do governo sírio — entre eles, SyriaDefenseMap e GovLens. 

mirax (5).png
Interface de controle remoto do Mirax exibe comandos disponíveis ao operador após a infecção, incluindo acesso à câmera, injeção de HTML, controle de tela e sessões VNC em tempo real. Imagem: Cleafy.

O malware oferece acesso completo ao dispositivo, incluindo interceptação de SMS, acesso à câmera, rastreamento GPS, registro de chamadas, exfiltração de arquivos e capacidade de lançar ataques DDoS a partir dos aparelhos infectados.

O painel de controle do ASO RAT suporta múltiplos operadores com controle de acesso por função, o que sugere operação no modelo RaaS — RAT-as-a-Service — ou uso por uma equipe com divisão de tarefas. As iscas com temática síria indicam que a campanha pode ter perfil de vigilância direcionada a indivíduos com interesse em assuntos militares ou de governança na Síria.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Quarta-feira será de tempo estável, calor em elevação e baixa umidade em Campinas
próxima postagem
Fim da escala 6×1: o que muda com projeto enviado por Lula

Você também pode gostar

Skate, da EA, recebe evento por tempo limitado...

15 de abril de 2026

OpenAI lança GPT-5.4-Cyber, voltado para uso de hackers...

15 de abril de 2026

Netflix voltará a focar em anúncios e conteúdo...

15 de abril de 2026

Samsung lança Galaxy A57 e A37 no Brasil;...

15 de abril de 2026

POSTS MAIS RECENTES

  • Skate, da EA, recebe evento por tempo limitado e parceria com a Nike SB
  • Autoridades dizem que estão sendo feitos esforços para cessar-fogo no Líbano
  • Moraes barra acesso irrestrito de irmão de Michelle à casa de Bolsonaro
  • OpenAI lança GPT-5.4-Cyber, voltado para uso de hackers e pesquisadores de cibersegurança
  • Atacado novamente por Trump, papa Leão diz que mundo precisa de mensagem de paz

Siga-nos

  • Recente
  • Popular
  • Skate, da EA, recebe evento por tempo limitado e parceria com a Nike SB

    15 de abril de 2026
  • Autoridades dizem que estão sendo feitos esforços para cessar-fogo no Líbano

    15 de abril de 2026
  • Moraes barra acesso irrestrito de irmão de Michelle à casa de Bolsonaro

    15 de abril de 2026
  • OpenAI lança GPT-5.4-Cyber, voltado para uso de hackers e pesquisadores de cibersegurança

    15 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Snap aposta na IA e corta 1.000 empregos...

15 de abril de 2026

Gilmar rebate fala de Zema sobre impeachment e...

15 de abril de 2026

Aberje lista os “20 Comunicadores Para Seguir” e...

15 de abril de 2026

Netflix voltará a focar em anúncios e conteúdo...

15 de abril de 2026

Conversas entre EUA e Irã avançam rumo a...

15 de abril de 2026

Leitura obrigatória

  • Skate, da EA, recebe evento por tempo limitado e parceria com a Nike SB

    15 de abril de 2026
  • Autoridades dizem que estão sendo feitos esforços para cessar-fogo no Líbano

    15 de abril de 2026
  • Moraes barra acesso irrestrito de irmão de Michelle à casa de Bolsonaro

    15 de abril de 2026
  • OpenAI lança GPT-5.4-Cyber, voltado para uso de hackers e pesquisadores de cibersegurança

    15 de abril de 2026
  • Atacado novamente por Trump, papa Leão diz que mundo precisa de mensagem de paz

    15 de abril de 2026

Newsletter

Posts relacionados

  • Skate, da EA, recebe evento por tempo limitado e parceria com a Nike SB

    15 de abril de 2026
  • OpenAI lança GPT-5.4-Cyber, voltado para uso de hackers e pesquisadores de cibersegurança

    15 de abril de 2026
  • Netflix voltará a focar em anúncios e conteúdo após perder compra da Warner Bros.

    15 de abril de 2026
  • Samsung lança Galaxy A57 e A37 no Brasil; confira os preços

    15 de abril de 2026
  • Site que ‘pirateou’ Spotify é multado em R$ 1,6 tri e pode até sair do ar

    15 de abril de 2026

Mais vistas da semana

Enviado da ONU se reúne com vice-ministro do Irã e visita locais bombardeados
9 de abril de 2026
11 melhores ficções científicas para assistir na Disney+
10 de abril de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026

Postagens Aleatórias

Amazon deve lançar novo smartphone com Alexa e focado em compras
20 de março de 2026
A Cronologia da Água, Destruição Total 2 e mais! Os lançamentos de filmes e séries da semana (01/02)
1 de fevereiro de 2026
Irã se diz receptivo a qualquer pedido da Espanha em alusão ao trânsito de Ormuz
26 de março de 2026

Categorias Populares

  • Tecnologia (2.973)
  • Política (2.232)
  • Mundo (2.109)
  • Campinas (964)
  • Economia (794)
  • Negócios (767)
  • Auto (594)
  • Bragança Paulista (557)
  • Esporte (333)
  • Cultura (249)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home