sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

O que faz alguém defender uma marca sem ser remunerado? Entenda
13 de maio de 2026
Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes
13 de maio de 2026
Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week
13 de maio de 2026
Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW
13 de maio de 2026
quinta-feira, maio 14, 2026
Top Posts
O que faz alguém defender uma marca sem...
Novo padrão para indicar o uso de IA...
Dados que Sentem: Ferdi Alici provoca debate sobre...
Felicidade no trabalho aumenta lucro e produtividade, diz...
Valor repassado por Vorcaro a filme de Bolsonaro...
Pesquisador vaza duas falhas graves no Windows, incluindo...
Zema diz que contato de Flávio Bolsonaro com...
Petrobras pretende atender 35% da demanda de fertilizantes...
FF7 Rebirth e mais games de PS5 e...
Flávio faz reunião de emergência após revelação de...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

O que faz alguém defender uma marca sem ser remunerado? Entenda
13 de maio de 2026
Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes
13 de maio de 2026
Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week
13 de maio de 2026
Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW
13 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

O que faz alguém defender uma marca sem ser remunerado? Entenda
13 de maio de 2026
Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes
13 de maio de 2026
Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week
13 de maio de 2026
Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW
13 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Disfarçado de TikTok, vírus bancário para Android foge de bloqueio em rede decentralizada

por SampaNews 11 de maio de 2026
11 de maio de 2026
10

Pesquisadores da ThreatFabric identificaram, em janeiro de 2026, uma nova versão do trojan bancário TrickMo para Android. A variante, apelidada de Trickmo.C, chega com um sistema de comunicação renovado que usa uma rede descentralizada para esconder o servidor dos operadores e dificultar a derrubada da infraestrutura criminosa. Usuários de bancos e carteiras de criptomoedas na França, Itália e Áustria estão na mira.

O TrickMo não é novidade. O malware foi identificado pela primeira vez em setembro de 2019 e desde então passou por atualizações constantes. Em outubro de 2024, a empresa de segurança Zimperium já havia catalogado 40 variantes diferentes do trojan, com 16 aplicativos usados como veículos de distribuição e 22 infraestruturas distintas de comando e controle.

smart_display

Nossos vídeos em destaque

A versão mais recente representa a maior reformulação técnica da família até agora. Não é um malware novo, mas uma plataforma antiga reconstruída com foco em furtividade e dificuldade de bloqueio.

O Trickmo.B dominou as campanhas até o início de 2026, enquanto o Trickmo.C começou a substituí-lo progressivamente a partir de março, com volume crescente de amostras identificadas. Imagem: ThreatFabric.

Malware se disfarça de TikTok e aplicativos de streaming

O Trickmo.C chega aos dispositivos das vítimas escondido dentro de aplicativos falsos. As campanhas identificadas pelos pesquisadores usam iscas que imitam o TikTok e aplicativos de transmissão ao vivo, distribuídos fora da Google Play Store.

Uma vez instalado, o malware solicita permissão de acessibilidade ao usuário. Essa permissão, criada para ajudar pessoas com deficiência a usar o celular, é explorada pelo trojan para assumir o controle do dispositivo. O próprio malware pressiona o usuário a conceder o acesso usando automação.

Com a permissão ativa, o operador consegue ver a tela em tempo real, registrar tudo o que a vítima digita, interceptar SMS e notificações, suprimir silenciosamente mensagens de senha de uso único e exibir telas falsas que imitam aplicativos bancários legítimos para roubar credenciais.

trickmo (2).png
Mapeamento das capacidades do Trickmo.C segundo o framework MITRE ATT&CK divide as funções do malware em quatro categorias: distribuição via phishing e droppers, fraude de credenciais por keylogging e telas falsas, tomada de controle remoto do dispositivo e mecanismos de resiliência como carregamento dinâmico de código e uso da rede TON como canal de comando. Imagem: ThreatFabric.

Comunicação migra para rede descentralizada

A maior mudança da nova variante está no canal de comunicação com os operadores. O Trickmo.C abandona a internet convencional e passa a usar a TON, a The Open Network, basicamente uma rede descentralizada ponto a ponto criada originalmente no ecossistema do Telegram.

Na internet comum, servidores de criminosos são identificados por endereços IP e nomes de domínio. Isso permite que autoridades e empresas de segurança solicitem a remoção dos domínios e cortem a comunicação do malware com seus controladores. Na TON, os servidores são identificados por strings criptografadas sob o pseudo-domínio .adnl, que são resolvidas dentro da própria rede descentralizada, sem depender do sistema de DNS público.

O aplicativo malicioso carrega um proxy TON embutido que roda localmente no dispositivo infectado. Todo o tráfego de comando e controle passa por esse proxy e chega ao servidor dos operadores via endereços .adnl. Para as ferramentas de monitoramento de rede, o que aparece é apenas tráfego TON cifrado, indistinguível de qualquer outro uso legítimo dessa rede.

trickmo (3).png
 O cliente HTTP do malware roteia todo o tráfego por um proxy TON nativo rodando localmente, que por sua vez resolve os endereços .adnl dentro da rede descentralizada antes de chegar ao servidor de comando e controle. Imagem: ThreatFabric.

Isso porque a remoção tradicional de domínios simplesmente não funciona aqui. Os endereços dos operadores não existem no DNS público e, portanto, não podem ser derrubados pelos mecanismos convencionais.

Celulares infectados viram pontos de saída de tráfego para fraudes

A nova variante adiciona um conjunto de comandos de rede que transforma o dispositivo comprometido em uma ferramenta de reconhecimento e um pivô de tráfego. Os operadores podem executar consultas DNS, testes de conectividade ICMP, rastreamento de rotas, sondagens TCP e requisições HTTP completas a partir do celular da vítima.

Além disso, o malware implementa tunelamento SSH e um proxy SOCKS5 com autenticação. A combinação mais preocupante dessas funções é usar o proxy SOCKS5 local e expô-lo através de um túnel SSH reverso. O resultado é um nó de saída de tráfego autenticado e cifrado rodando no celular da vítima, com conexões que aparecem, para os sistemas de destino, como se viessem do IP legítimo do usuário.

trickmo (4).png
Captura de tráfego de rede registrada durante a análise do malware mostra o canal socket.io usado pelo módulo ofensivo para manter sessões de baixa latência com o servidor dos operadores. Os dados transmitidos incluem eventos de interface e metadados de janelas capturados em tempo real do dispositivo comprometido. Imagem: ThreatFabric.

Isso derruba as defesas baseadas em análise de IP usadas por bancos, corretoras e exchanges de criptomoedas para detectar acessos suspeitos. Do ponto de vista do servidor financeiro, a transação fraudulenta parece ter partido do próprio cliente.

Framework de hooking e permissões NFC estão presentes, mas inativos

Os pesquisadores da ThreatFabric também identificaram dois componentes que existem no código do malware, mas que ainda não estão em uso. O framework Pine, usado na versão anterior para interceptar chamadas de rede e comunicações com o Firebase, continua presente e inicializado, mas sem nenhum hook ativo instalado.

O manifesto do aplicativo também declara um conjunto completo de permissões NFC, e o malware reporta as capacidades de NFC do dispositivo nos dados de telemetria enviados aos operadores. Mesmo assim, nenhum código NFC reachable foi encontrado.

malware_nfc.png
O Trickmo.C opera de forma silenciosa em segundo plano, explorando permissões de acessibilidade para dar ao criminoso controle total sobre o celular da vítima sem que ela perceba.

A interpretação dos pesquisadores é que os operadores estão mapeando quais dispositivos infectados têm suporte a NFC e mantendo o framework de hooking pronto para receber código adicional entregue remotamente no futuro, sem precisar atualizar o aplicativo instalado nas vítimas.

Como se proteger

Para reduzir o risco de infecção por malwares como o TrickMo, instale aplicativos apenas pela Google Play Store e evite APKs baixados de fontes externas. Prefira aplicativos de desenvolvedores conhecidos, limite o número de apps instalados no celular e mantenha o Google Play Protect ativo.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Embodied AI: evolução da IA deve levar a tecnologia ao mundo real
próxima postagem
Anvisa apreende canetas emagrecedoras sem identificação de fabricante

Você também pode gostar

O que faz alguém defender uma marca sem...

13 de maio de 2026

Novo padrão para indicar o uso de IA...

13 de maio de 2026

Dados que Sentem: Ferdi Alici provoca debate sobre...

13 de maio de 2026

Felicidade no trabalho aumenta lucro e produtividade, diz...

13 de maio de 2026

POSTS MAIS RECENTES

  • O que faz alguém defender uma marca sem ser remunerado? Entenda
  • Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes
  • Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week
  • Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW
  • Valor repassado por Vorcaro a filme de Bolsonaro supera orçamento de Ainda Estou Aqui

Siga-nos

  • Recente
  • Popular
  • O que faz alguém defender uma marca sem ser remunerado? Entenda

    13 de maio de 2026
  • Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes

    13 de maio de 2026
  • Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week

    13 de maio de 2026
  • Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW

    13 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Pesquisador vaza duas falhas graves no Windows, incluindo...

13 de maio de 2026

Zema diz que contato de Flávio Bolsonaro com...

13 de maio de 2026

Petrobras pretende atender 35% da demanda de fertilizantes...

13 de maio de 2026

FF7 Rebirth e mais games de PS5 e...

13 de maio de 2026

Flávio faz reunião de emergência após revelação de...

13 de maio de 2026

Leitura obrigatória

  • O que faz alguém defender uma marca sem ser remunerado? Entenda

    13 de maio de 2026
  • Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes

    13 de maio de 2026
  • Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week

    13 de maio de 2026
  • Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW

    13 de maio de 2026
  • Valor repassado por Vorcaro a filme de Bolsonaro supera orçamento de Ainda Estou Aqui

    13 de maio de 2026

Newsletter

Posts relacionados

  • O que faz alguém defender uma marca sem ser remunerado? Entenda

    13 de maio de 2026
  • Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes

    13 de maio de 2026
  • Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week

    13 de maio de 2026
  • Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW

    13 de maio de 2026
  • Pesquisador vaza duas falhas graves no Windows, incluindo bypass do BitLocker

    13 de maio de 2026

Mais vistas da semana

Novo botnet sequestra dispositivos domésticos para vender ataques DDoS
8 de maio de 2026
O que fazer com os produtos da Ypê após suspensão da Anvisa?
8 de maio de 2026
Rubi de 11 mil quilates em Mianmar desafia lógica do mercado de pedras preciosas
8 de maio de 2026

Postagens Aleatórias

Petro pede extensão do Pix à Colômbia e diz que narcotráfico zomba de sanções dos EUA
6 de abril de 2026
Terror em Silent Hill é o pior filme de games já feito, segundo notas
23 de janeiro de 2026
Google Tradutor vai ajudar usuários a treinarem a pronúncia correta
30 de abril de 2026

Categorias Populares

  • Tecnologia (4.003)
  • Política (3.033)
  • Mundo (2.803)
  • Campinas (1.363)
  • Economia (1.060)
  • Negócios (1.039)
  • Auto (775)
  • Bragança Paulista (712)
  • Esporte (429)
  • Cultura (316)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home