sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Zema diz que contato de Flávio Bolsonaro com Vorcaro é “um tapa na cara do Brasil”
13 de maio de 2026
Petrobras pretende atender 35% da demanda de fertilizantes em 2028
13 de maio de 2026
FF7 Rebirth e mais games de PS5 e PS4 com até 90% OFF
13 de maio de 2026
Flávio faz reunião de emergência após revelação de áudio de negociação com Vorcaro
13 de maio de 2026
quarta-feira, maio 13, 2026
Top Posts
Zema diz que contato de Flávio Bolsonaro com...
Petrobras pretende atender 35% da demanda de fertilizantes...
FF7 Rebirth e mais games de PS5 e...
Flávio faz reunião de emergência após revelação de...
Para quem o iPhone 17 Pro realmente vale...
Ypê apresenta laudos à Anvisa após identificação de...
Anvisa diz que bactéria foi identificada em 100...
Android Auto ganha nova interface e suporte para...
Metaverso vai além da Meta e já faz...
Árvores na Praça do Coco: MP suspende retirada...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Zema diz que contato de Flávio Bolsonaro com Vorcaro é “um tapa na cara do Brasil”
13 de maio de 2026
Petrobras pretende atender 35% da demanda de fertilizantes em 2028
13 de maio de 2026
FF7 Rebirth e mais games de PS5 e PS4 com até 90% OFF
13 de maio de 2026
Flávio faz reunião de emergência após revelação de áudio de negociação com Vorcaro
13 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Zema diz que contato de Flávio Bolsonaro com Vorcaro é “um tapa na cara do Brasil”
13 de maio de 2026
Petrobras pretende atender 35% da demanda de fertilizantes em 2028
13 de maio de 2026
FF7 Rebirth e mais games de PS5 e PS4 com até 90% OFF
13 de maio de 2026
Flávio faz reunião de emergência após revelação de áudio de negociação com Vorcaro
13 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Disfarçado de TikTok, vírus bancário para Android foge de bloqueio em rede decentralizada

por SampaNews 11 de maio de 2026
11 de maio de 2026
9

Pesquisadores da ThreatFabric identificaram, em janeiro de 2026, uma nova versão do trojan bancário TrickMo para Android. A variante, apelidada de Trickmo.C, chega com um sistema de comunicação renovado que usa uma rede descentralizada para esconder o servidor dos operadores e dificultar a derrubada da infraestrutura criminosa. Usuários de bancos e carteiras de criptomoedas na França, Itália e Áustria estão na mira.

O TrickMo não é novidade. O malware foi identificado pela primeira vez em setembro de 2019 e desde então passou por atualizações constantes. Em outubro de 2024, a empresa de segurança Zimperium já havia catalogado 40 variantes diferentes do trojan, com 16 aplicativos usados como veículos de distribuição e 22 infraestruturas distintas de comando e controle.

smart_display

Nossos vídeos em destaque

A versão mais recente representa a maior reformulação técnica da família até agora. Não é um malware novo, mas uma plataforma antiga reconstruída com foco em furtividade e dificuldade de bloqueio.

O Trickmo.B dominou as campanhas até o início de 2026, enquanto o Trickmo.C começou a substituí-lo progressivamente a partir de março, com volume crescente de amostras identificadas. Imagem: ThreatFabric.

Malware se disfarça de TikTok e aplicativos de streaming

O Trickmo.C chega aos dispositivos das vítimas escondido dentro de aplicativos falsos. As campanhas identificadas pelos pesquisadores usam iscas que imitam o TikTok e aplicativos de transmissão ao vivo, distribuídos fora da Google Play Store.

Uma vez instalado, o malware solicita permissão de acessibilidade ao usuário. Essa permissão, criada para ajudar pessoas com deficiência a usar o celular, é explorada pelo trojan para assumir o controle do dispositivo. O próprio malware pressiona o usuário a conceder o acesso usando automação.

Com a permissão ativa, o operador consegue ver a tela em tempo real, registrar tudo o que a vítima digita, interceptar SMS e notificações, suprimir silenciosamente mensagens de senha de uso único e exibir telas falsas que imitam aplicativos bancários legítimos para roubar credenciais.

trickmo (2).png
Mapeamento das capacidades do Trickmo.C segundo o framework MITRE ATT&CK divide as funções do malware em quatro categorias: distribuição via phishing e droppers, fraude de credenciais por keylogging e telas falsas, tomada de controle remoto do dispositivo e mecanismos de resiliência como carregamento dinâmico de código e uso da rede TON como canal de comando. Imagem: ThreatFabric.

Comunicação migra para rede descentralizada

A maior mudança da nova variante está no canal de comunicação com os operadores. O Trickmo.C abandona a internet convencional e passa a usar a TON, a The Open Network, basicamente uma rede descentralizada ponto a ponto criada originalmente no ecossistema do Telegram.

Na internet comum, servidores de criminosos são identificados por endereços IP e nomes de domínio. Isso permite que autoridades e empresas de segurança solicitem a remoção dos domínios e cortem a comunicação do malware com seus controladores. Na TON, os servidores são identificados por strings criptografadas sob o pseudo-domínio .adnl, que são resolvidas dentro da própria rede descentralizada, sem depender do sistema de DNS público.

O aplicativo malicioso carrega um proxy TON embutido que roda localmente no dispositivo infectado. Todo o tráfego de comando e controle passa por esse proxy e chega ao servidor dos operadores via endereços .adnl. Para as ferramentas de monitoramento de rede, o que aparece é apenas tráfego TON cifrado, indistinguível de qualquer outro uso legítimo dessa rede.

trickmo (3).png
 O cliente HTTP do malware roteia todo o tráfego por um proxy TON nativo rodando localmente, que por sua vez resolve os endereços .adnl dentro da rede descentralizada antes de chegar ao servidor de comando e controle. Imagem: ThreatFabric.

Isso porque a remoção tradicional de domínios simplesmente não funciona aqui. Os endereços dos operadores não existem no DNS público e, portanto, não podem ser derrubados pelos mecanismos convencionais.

Celulares infectados viram pontos de saída de tráfego para fraudes

A nova variante adiciona um conjunto de comandos de rede que transforma o dispositivo comprometido em uma ferramenta de reconhecimento e um pivô de tráfego. Os operadores podem executar consultas DNS, testes de conectividade ICMP, rastreamento de rotas, sondagens TCP e requisições HTTP completas a partir do celular da vítima.

Além disso, o malware implementa tunelamento SSH e um proxy SOCKS5 com autenticação. A combinação mais preocupante dessas funções é usar o proxy SOCKS5 local e expô-lo através de um túnel SSH reverso. O resultado é um nó de saída de tráfego autenticado e cifrado rodando no celular da vítima, com conexões que aparecem, para os sistemas de destino, como se viessem do IP legítimo do usuário.

trickmo (4).png
Captura de tráfego de rede registrada durante a análise do malware mostra o canal socket.io usado pelo módulo ofensivo para manter sessões de baixa latência com o servidor dos operadores. Os dados transmitidos incluem eventos de interface e metadados de janelas capturados em tempo real do dispositivo comprometido. Imagem: ThreatFabric.

Isso derruba as defesas baseadas em análise de IP usadas por bancos, corretoras e exchanges de criptomoedas para detectar acessos suspeitos. Do ponto de vista do servidor financeiro, a transação fraudulenta parece ter partido do próprio cliente.

Framework de hooking e permissões NFC estão presentes, mas inativos

Os pesquisadores da ThreatFabric também identificaram dois componentes que existem no código do malware, mas que ainda não estão em uso. O framework Pine, usado na versão anterior para interceptar chamadas de rede e comunicações com o Firebase, continua presente e inicializado, mas sem nenhum hook ativo instalado.

O manifesto do aplicativo também declara um conjunto completo de permissões NFC, e o malware reporta as capacidades de NFC do dispositivo nos dados de telemetria enviados aos operadores. Mesmo assim, nenhum código NFC reachable foi encontrado.

malware_nfc.png
O Trickmo.C opera de forma silenciosa em segundo plano, explorando permissões de acessibilidade para dar ao criminoso controle total sobre o celular da vítima sem que ela perceba.

A interpretação dos pesquisadores é que os operadores estão mapeando quais dispositivos infectados têm suporte a NFC e mantendo o framework de hooking pronto para receber código adicional entregue remotamente no futuro, sem precisar atualizar o aplicativo instalado nas vítimas.

Como se proteger

Para reduzir o risco de infecção por malwares como o TrickMo, instale aplicativos apenas pela Google Play Store e evite APKs baixados de fontes externas. Prefira aplicativos de desenvolvedores conhecidos, limite o número de apps instalados no celular e mantenha o Google Play Protect ativo.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Embodied AI: evolução da IA deve levar a tecnologia ao mundo real
próxima postagem
Anvisa apreende canetas emagrecedoras sem identificação de fabricante

Você também pode gostar

FF7 Rebirth e mais games de PS5 e...

13 de maio de 2026

Para quem o iPhone 17 Pro realmente vale...

13 de maio de 2026

Metaverso vai além da Meta e já faz...

13 de maio de 2026

Filme de Bolsonaro recebeu financiamento de R$ 65...

13 de maio de 2026

POSTS MAIS RECENTES

  • Zema diz que contato de Flávio Bolsonaro com Vorcaro é “um tapa na cara do Brasil”
  • Petrobras pretende atender 35% da demanda de fertilizantes em 2028
  • FF7 Rebirth e mais games de PS5 e PS4 com até 90% OFF
  • Flávio faz reunião de emergência após revelação de áudio de negociação com Vorcaro
  • Para quem o iPhone 17 Pro realmente vale a pena?

Siga-nos

  • Recente
  • Popular
  • Zema diz que contato de Flávio Bolsonaro com Vorcaro é “um tapa na cara do Brasil”

    13 de maio de 2026
  • Petrobras pretende atender 35% da demanda de fertilizantes em 2028

    13 de maio de 2026
  • FF7 Rebirth e mais games de PS5 e PS4 com até 90% OFF

    13 de maio de 2026
  • Flávio faz reunião de emergência após revelação de áudio de negociação com Vorcaro

    13 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Ypê apresenta laudos à Anvisa após identificação de...

13 de maio de 2026

Anvisa diz que bactéria foi identificada em 100...

13 de maio de 2026

Android Auto ganha nova interface e suporte para...

13 de maio de 2026

Metaverso vai além da Meta e já faz...

13 de maio de 2026

Árvores na Praça do Coco: MP suspende retirada...

13 de maio de 2026

Leitura obrigatória

  • Zema diz que contato de Flávio Bolsonaro com Vorcaro é “um tapa na cara do Brasil”

    13 de maio de 2026
  • Petrobras pretende atender 35% da demanda de fertilizantes em 2028

    13 de maio de 2026
  • FF7 Rebirth e mais games de PS5 e PS4 com até 90% OFF

    13 de maio de 2026
  • Flávio faz reunião de emergência após revelação de áudio de negociação com Vorcaro

    13 de maio de 2026
  • Para quem o iPhone 17 Pro realmente vale a pena?

    13 de maio de 2026

Newsletter

Posts relacionados

  • FF7 Rebirth e mais games de PS5 e PS4 com até 90% OFF

    13 de maio de 2026
  • Para quem o iPhone 17 Pro realmente vale a pena?

    13 de maio de 2026
  • Metaverso vai além da Meta e já faz parte da rotina dos gamers, diz especialista

    13 de maio de 2026
  • Filme de Bolsonaro recebeu financiamento de R$ 65 milhões de Vorcaro, do Caso Master

    13 de maio de 2026
  • Justiça multa advogadas que usaram IA para manipular processo

    13 de maio de 2026

Mais vistas da semana

Novo botnet sequestra dispositivos domésticos para vender ataques DDoS
8 de maio de 2026
O que fazer com os produtos da Ypê após suspensão da Anvisa?
8 de maio de 2026
Rubi de 11 mil quilates em Mianmar desafia lógica do mercado de pedras preciosas
8 de maio de 2026

Postagens Aleatórias

Camila de Almeida, mulher que caiu em córrego, é enterrada em Piracicaba
5 de abril de 2026
Gleisi: manutenção da Selic seria ‘um absurdo’ e implica em aumento dívida pública
28 de janeiro de 2026
Anatel e Receita apreendem 5 mil produtos irregulares em Maceió
19 de abril de 2026

Categorias Populares

  • Tecnologia (3.998)
  • Política (3.032)
  • Mundo (2.803)
  • Campinas (1.363)
  • Economia (1.060)
  • Negócios (1.039)
  • Auto (775)
  • Bragança Paulista (712)
  • Esporte (429)
  • Cultura (316)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home