sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Resident Evil Requiem e The Witcher 3 baratos, DOOM The Dark Ages de graça e mais! Veja as indicações de games da semana
31 de maio de 2026
Paciente em SP com suspeita de ebola testa positivo para meningite
31 de maio de 2026
VW Parati LS: como a perua do Gol se tornou ícone dos anos 80
31 de maio de 2026
Viracopos registra aumento de flagrantes de balões próximos às rotas aéreas
31 de maio de 2026
domingo, maio 31, 2026
Top Posts
Resident Evil Requiem e The Witcher 3 baratos,...
Paciente em SP com suspeita de ebola testa...
VW Parati LS: como a perua do Gol...
Viracopos registra aumento de flagrantes de balões próximos...
Kassab se coloca ‘à disposição’ para ser vice...
Escalação do Brasil: Ancelotti define seleção para jogo...
Trump diz que está próximo de fechar um...
Ucrânia nega ter direcionado ataque contra usina nuclear...
R$ 40 milhões: Lotus Evija pode se tornar...
Backrooms: veja os principais curtas em ordem cronológica...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Resident Evil Requiem e The Witcher 3 baratos, DOOM The Dark Ages de graça e mais! Veja as indicações de games da semana
31 de maio de 2026
Paciente em SP com suspeita de ebola testa positivo para meningite
31 de maio de 2026
VW Parati LS: como a perua do Gol se tornou ícone dos anos 80
31 de maio de 2026
Viracopos registra aumento de flagrantes de balões próximos às rotas aéreas
31 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Resident Evil Requiem e The Witcher 3 baratos, DOOM The Dark Ages de graça e mais! Veja as indicações de games da semana
31 de maio de 2026
Paciente em SP com suspeita de ebola testa positivo para meningite
31 de maio de 2026
VW Parati LS: como a perua do Gol se tornou ícone dos anos 80
31 de maio de 2026
Viracopos registra aumento de flagrantes de balões próximos às rotas aéreas
31 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Novo trojan Android Mirax usa anúncios no Meta para infectar dispositivos

por SampaNews 15 de abril de 2026
15 de abril de 2026
18

Um malware para Android chamado Mirax é distribuído por meio de anúncios pagos no Facebook, Instagram, Messenger e Threads, atingindo mais de 220 mil contas em países de língua espanhola.

A análise foi publicada pela empresa italiana de prevenção a fraudes Cleafy, que detalhou as capacidades do trojan e a infraestrutura de campanha ativa desde pelo menos o início de abril de 2026.

smart_display

Nossos vídeos em destaque

Mirax combina acesso remoto com rede de proxies residenciais

O Mirax é classificado como um trojan de acesso remoto (RAT), um tipo de malware que permite ao atacante controlar o dispositivo comprometido em tempo real.

Página de download do StreamTV detecta o sistema operacional do visitante e bloqueia o acesso via iPhone, direcionando apenas usuários Android ao arquivo malicioso. O navegador exibe alerta de arquivo potencialmente perigoso. Imagem: Cleafy.

Além das funções típicas da categoria, como captura de teclas digitadas, roubo de fotos, coleta de credenciais via sobreposições falsas sobre aplicativos legítimos e execução remota de comandos, o Mirax incorpora uma capacidade menos comum: transformar o celular infectado em um nó de proxy residencial.

Basicamente, isso significa que os atacantes conseguem rotear o próprio tráfego pelo endereço IP real da vítima. O malware usa o protocolo SOCKS5 combinado com multiplexação Yamux para manter canais persistentes. 

Isso permite contornar bloqueios geográficos, escapar de sistemas de detecção de fraude e realizar tomadas de conta ou transações fraudulentas com aparência de maior legitimidade.

mirax (1).png
Anúncio da conta “Streamtv Esp”, ativo desde 27 de março de 2026, acumulou alcance de 222.368 contas na União Europeia ao prometer acesso gratuito a transmissões de futebol ao vivo. Imagem: Cleafy.

Serviço vendido por assinatura em fóruns clandestinos

O Mirax opera no modelo MaaS — Malware-as-a-Service, ou malware como serviço — e foi documentado pela primeira vez pelo KrakenLabs da Outpost24 no mês passado. O operador, identificado pelo apelido “Mirax Bot”, anuncia o produto em fóruns underground por US$ 2.500 para uma assinatura trimestral. 

Uma variante simplificada, sem o módulo de proxy e sem o crypter para burlar o Google Play Protect, está disponível por US$ 1.750 mensais.

O acesso à plataforma é deliberadamente restrito a um número pequeno de afiliados. Segundo os pesquisadores Alberto Giust, Alessandro Strino e Federico Valentini, da Cleafy, o modelo prioriza atores de língua russa com reputação estabelecida em comunidades clandestinas, o que indica uma preocupação ativa com segurança operacional.

mirax (2).png
Infraestrutura do Mirax oferece painel para geração de APKs maliciosos personalizados, com campos para nome do pacote, ícone do aplicativo e endereços de servidores C2. Imagem: Cleafy.

Anúncios no Meta promovem falso serviço de streaming

A cadeia de infecção começa com anúncios veiculados na plataforma Meta que promovem um suposto serviço de streaming com acesso gratuito a esportes ao vivo e filmes. Seis anúncios foram identificados como ativos. Cinco deles miram usuários na Espanha. Um dos anúncios, colocado no ar em 6 de abril de 2026, acumulou alcance de quase 191 mil contas.

Os links nos anúncios levam a páginas que distribuem um aplicativo dropper — isso porque o Mirax não é instalado diretamente, mas por meio de um aplicativo intermediário que deposita o payload final no dispositivo. As URLs implementam verificações para confirmar que o acesso vem de dispositivo móvel e para bloquear varreduras automatizadas.

mirax (3).png
Site falso do StreamTV orienta o usuário a conceder permissão para instalação de fontes desconhecidas, etapa necessária para implantar o malware fora da Play Store. Imagem: Cleafy.

Os aplicativos identificados na campanha são:

  • StreamTV (pacotes org.lgvvfj.pluscqpuj ou org.dawme.secure5ny) — o dropper;
  • Reproductor de video (pacotes org.yjeiwd.plusdc71 ou org.azgaw.managergst1d) — o Mirax propriamente dito.

Os arquivos APK maliciosos estão hospedados no GitHub. O painel de construção do malware oferece duas opções de crypter — Virbox e Golden Crypt — para dificultar a análise do APK.

Instalação multi-estágio oculta análise de segurança

Após ser instalado, o dropper solicita que o usuário habilite a instalação de fontes desconhecidas para implantar o malware. A extração do payload final é descrita pela Cleafy como uma operação multi-estágio sofisticada, projetada para escapar de ferramentas de análise de segurança e sandboxes automatizados.

mirax (4).png
Após a instalação, o malware se apresenta como “Reproductor de video” e instrui a vítima a ativar os serviços de acessibilidade do Android — permissão que garante ao Mirax persistência e controle sobre o dispositivo. Imagem: Cleafy.

O Mirax se disfarça de utilitário de reprodução de vídeo e pede ao usuário que ative os serviços de acessibilidade do Android. Isso permite que o malware rode em segundo plano, exiba uma mensagem de erro falsa dizendo que a instalação falhou e sirva sobreposições falsas para encobrir atividades maliciosas.

A comunicação com o servidor de comando e controle (C2) ocorre por três canais WebSocket simultâneos. Primeiro, a porta 8443 gerencia o acesso remoto e execução de comandos; a porta 8444 cuida do streaming remoto e exfiltração de dados; e a porta 8445 estabelece o canal de proxy residencial via SOCKS5.

RAT árabe com foco em usuários sírios é identificado em paralelo

Em contexto relacionado, a empresa Breakglass Intelligence documentou outro RAT para Android chamado ASO RAT, distribuído por aplicativos disfarçados de leitores de PDF e ferramentas do governo sírio — entre eles, SyriaDefenseMap e GovLens. 

mirax (5).png
Interface de controle remoto do Mirax exibe comandos disponíveis ao operador após a infecção, incluindo acesso à câmera, injeção de HTML, controle de tela e sessões VNC em tempo real. Imagem: Cleafy.

O malware oferece acesso completo ao dispositivo, incluindo interceptação de SMS, acesso à câmera, rastreamento GPS, registro de chamadas, exfiltração de arquivos e capacidade de lançar ataques DDoS a partir dos aparelhos infectados.

O painel de controle do ASO RAT suporta múltiplos operadores com controle de acesso por função, o que sugere operação no modelo RaaS — RAT-as-a-Service — ou uso por uma equipe com divisão de tarefas. As iscas com temática síria indicam que a campanha pode ter perfil de vigilância direcionada a indivíduos com interesse em assuntos militares ou de governança na Síria.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Quarta-feira será de tempo estável, calor em elevação e baixa umidade em Campinas
próxima postagem
Fim da escala 6×1: o que muda com projeto enviado por Lula

Você também pode gostar

Resident Evil Requiem e The Witcher 3 baratos,...

31 de maio de 2026

Backrooms: veja os principais curtas em ordem cronológica...

31 de maio de 2026

Como usar o Tela Brasil na Smart TV?...

31 de maio de 2026

Soundbar JBL: 5 opções boas e baratas da...

31 de maio de 2026

POSTS MAIS RECENTES

  • Resident Evil Requiem e The Witcher 3 baratos, DOOM The Dark Ages de graça e mais! Veja as indicações de games da semana
  • Paciente em SP com suspeita de ebola testa positivo para meningite
  • VW Parati LS: como a perua do Gol se tornou ícone dos anos 80
  • Viracopos registra aumento de flagrantes de balões próximos às rotas aéreas
  • Kassab se coloca ‘à disposição’ para ser vice de Caiado na disputa pela presidência

Siga-nos

  • Recente
  • Popular
  • Resident Evil Requiem e The Witcher 3 baratos, DOOM The Dark Ages de graça e mais! Veja as indicações de games da semana

    31 de maio de 2026
  • Paciente em SP com suspeita de ebola testa positivo para meningite

    31 de maio de 2026
  • VW Parati LS: como a perua do Gol se tornou ícone dos anos 80

    31 de maio de 2026
  • Viracopos registra aumento de flagrantes de balões próximos às rotas aéreas

    31 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Escalação do Brasil: Ancelotti define seleção para jogo...

31 de maio de 2026

Trump diz que está próximo de fechar um...

31 de maio de 2026

Ucrânia nega ter direcionado ataque contra usina nuclear...

31 de maio de 2026

R$ 40 milhões: Lotus Evija pode se tornar...

31 de maio de 2026

Backrooms: veja os principais curtas em ordem cronológica...

31 de maio de 2026

Leitura obrigatória

  • Resident Evil Requiem e The Witcher 3 baratos, DOOM The Dark Ages de graça e mais! Veja as indicações de games da semana

    31 de maio de 2026
  • Paciente em SP com suspeita de ebola testa positivo para meningite

    31 de maio de 2026
  • VW Parati LS: como a perua do Gol se tornou ícone dos anos 80

    31 de maio de 2026
  • Viracopos registra aumento de flagrantes de balões próximos às rotas aéreas

    31 de maio de 2026
  • Kassab se coloca ‘à disposição’ para ser vice de Caiado na disputa pela presidência

    31 de maio de 2026

Newsletter

Posts relacionados

  • Resident Evil Requiem e The Witcher 3 baratos, DOOM The Dark Ages de graça e mais! Veja as indicações de games da semana

    31 de maio de 2026
  • Backrooms: veja os principais curtas em ordem cronológica antes do filme

    31 de maio de 2026
  • Como usar o Tela Brasil na Smart TV? Saiba onde baixar o streaming brasileiro

    31 de maio de 2026
  • Soundbar JBL: 5 opções boas e baratas da marca

    31 de maio de 2026
  • Tudo que você precisa saber antes de jogar Diablo IV: Lord of Hatred

    30 de maio de 2026

Mais vistas da semana

Palma de Ouro em Cannes vai para longa com atriz de Valor Sentimental e protagonista da Marvel
25 de maio de 2026
Sua empresa pode cumprir a NR-1 e continuar tóxica
29 de maio de 2026
Brad Pitt é processado por fabricante de creme íntimo masculino; entenda
29 de maio de 2026

Postagens Aleatórias

Jeffrey Epstein é responsável pelas microtransações em Call of Duty? Entenda a relação
4 de fevereiro de 2026
Alemães tiram mais de um dia de licença médica por mês, e governo quer descontar
8 de maio de 2026
Carnaval 2026: folia de rua do Rio de Janeiro começa neste sábado
17 de janeiro de 2026

Categorias Populares

  • Tecnologia (4.627)
  • Política (3.545)
  • Mundo (3.182)
  • Campinas (1.608)
  • Negócios (1.236)
  • Economia (1.212)
  • Auto (880)
  • Bragança Paulista (837)
  • Esporte (491)
  • Saúde (386)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home