sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Senado e Câmara defendem Dosimetria e pedem que STF rejeite contestações à legislação
19 de maio de 2026
Criança de 3 anos cai do 4º andar de prédio em Campinas
19 de maio de 2026
Lula teve evolução satisfatória de procedimento feito no fim de abril, diz hospital
19 de maio de 2026
Museu do Futebol lança exposição sobre camisas da seleção brasileira
19 de maio de 2026
terça-feira, maio 19, 2026
Top Posts
Senado e Câmara defendem Dosimetria e pedem que...
Criança de 3 anos cai do 4º andar...
Lula teve evolução satisfatória de procedimento feito no...
Museu do Futebol lança exposição sobre camisas da...
Duas pessoas ficam feridas em acidente entre moto...
Trump diz que há ‘boas chances’ de acordo...
Tratamento humanizado ainda é desafio na luta antimanicomial...
Anvisa suspende corticoide e remédio para colesterol; veja...
Carlo Ancelotti pede que torcida confie nos 26...
Câmera veicular: o que é e como pode...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Senado e Câmara defendem Dosimetria e pedem que STF rejeite contestações à legislação
19 de maio de 2026
Criança de 3 anos cai do 4º andar de prédio em Campinas
19 de maio de 2026
Lula teve evolução satisfatória de procedimento feito no fim de abril, diz hospital
19 de maio de 2026
Museu do Futebol lança exposição sobre camisas da seleção brasileira
19 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Senado e Câmara defendem Dosimetria e pedem que STF rejeite contestações à legislação
19 de maio de 2026
Criança de 3 anos cai do 4º andar de prédio em Campinas
19 de maio de 2026
Lula teve evolução satisfatória de procedimento feito no fim de abril, diz hospital
19 de maio de 2026
Museu do Futebol lança exposição sobre camisas da seleção brasileira
19 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Vírus infecta milhões de dispositivos Android e rouba dados do WhatsApp

por SampaNews 2 de abril de 2026
2 de abril de 2026
25

Um novo malware para Android chamado NoVoice foi encontrado na Google Play, oculto em mais de 50 aplicativos que foram baixados pelo menos 2,3 milhões de vezes.

Os aplicativos que continham o código malicioso incluíam limpadores, galerias de imagens e jogos. Eles não solicitavam permissões suspeitas e ofereciam as funcionalidades prometidas.

smart_display

Nossos vídeos em destaque

Após a execução de um aplicativo infectado, o malware tentava obter acesso root no dispositivo explorando vulnerabilidades antigas do Android que receberam correções entre 2016 e 2021.

A operação NoVoice, foi descoberta por pesquisadores da McAfee, que não conseguiram associá-la a um agente de ameaças específico. No entanto, eles destacaram que o malware apresentava semelhanças com o trojan Triada para Android.

Aplicativo de limpeza de cachê na verdade carregava conteúdo malicioso no dispositivo da vítima. Imagem: McAfee.

Cadeia de infecção do NoVoice

De acordo com os pesquisadores da McAfee, o agente de ameaças ocultou componentes maliciosos no pacote com.facebook.utils, misturando-os com as classes legítimas do SDK do Facebook.

Uma carga útil criptografada (enc.apk) escondida dentro de um arquivo de imagem PNG usando esteganografia é extraída (h.apk). Depois, ela é carregada na memória do sistema, enquanto apaga todos os arquivos intermediários para eliminar rastros.

A McAfee observa que o agente de ameaças evita infectar dispositivos em certas regiões, como Pequim e Shenzhen, na China. Além disso, o atacante implementou 15 verificações para emuladores, depuradores e VPNs. Se as permissões de localização não estiverem disponíveis, o malware continua a cadeia de infecção.

novoice (1).png
Investigadores mapearam regiões mais afetadas pela campanha, quase não há infecções no Brasil. Imagem: McAfee.

Em seguida, o malware consulta o servidor C2 a cada 60 segundos e baixa vários componentes para exploits específicos do dispositivo. Essas ferramentas são projetadas para obter acesso root no sistema da vítima.

Os pesquisadores criaram um mapa da cadeia de infecção, desde a fase de entrega até a fase de injeção.

Malware tem 22 exploits e camadas de persistência

A McAfee afirma ter observado 22 exploits, incluindo bugs de kernel do tipo “use-after-free” e falhas no driver da GPU Mali. Esses exploits fornecem aos operadores um shell com privilégios de root e permitem que eles desativem a aplicação do SELinux no dispositivo, efetivamente desativando suas proteções de segurança fundamentais.

novoice (2).png
McAfee mapeou todas as etapas da infecção. Imagem: McAfee.

Após obter acesso root no dispositivo, bibliotecas-chave do sistema, como libandroid_runtime. so e libmedia_jni.so são substituídas por wrappers modificados. Essas ferramentas interceptam chamadas do sistema e redirecionam a execução para o código de ataque.

O rootkit estabelece várias camadas de persistência, incluindo a instalação de scripts de recuperação, a substituição do manipulador de falhas do sistema por um carregador de rootkit e o armazenamento de cargas de backup na partição do sistema.

malware-necro-se-esconde-em-apps-e-ja-fez-11-milhoes-de-vitimas-no-android-thumb.png
Como essa parte do armazenamento do dispositivo não é apagada durante uma redefinição de fábrica, o malware persistirá mesmo após uma limpeza agressiva.

Um daemon de vigilância é executado a cada 60 segundos para verificar a integridade do rootkit e reinstala automaticamente os componentes ausentes. Se as verificações falharem, ele força o dispositivo a reiniciar, fazendo com que o rootkit seja recarregado.

Roubo de dados do WhatsApp

Durante a fase pós-exploração, um código controlado pelo invasor é injetado em todos os aplicativos iniciados no dispositivo. São implantados dois componentes principais, um que permite a instalação ou remoção silenciosa de aplicativos e outro que opera dentro de qualquer aplicativo com acesso à Internet.

Este último funciona como o principal mecanismo de roubo de dados, e a McAfee observou que ele tinha como alvo principal o aplicativo de mensagens WhatsApp.

WhatsApp Web.jpg
WhatsApp e frequentemente visado em campanhas de malware porque permite acesso a informações sensíveis que podem ser usadaas em golpes de engenharia social.

Quando o WhatsApp é iniciado em um dispositivo infectado, o malware extrai os dados confidenciais necessários para replicar a sessão da vítima, incluindo bancos de dados de criptografia. Além das chaves do protocolo Signal e identificadores de conta, como número de telefone e detalhes do backup do Google Drive.

Essas informações são então exfiltradas para o C2, permitindo que os invasores clonem a sessão do WhatsApp da vítima em seu próprio dispositivo.

App foi removido da Play Store

Os pesquisadores observaram que, embora tenham recuperado apenas uma carga útil voltada para o WhatsApp, o design modular do NoVoice torna tecnicamente possível o uso de outras cargas úteis direcionadas a qualquer aplicativo no dispositivo.

homem-usando-smartphone-iluminacao-neon-tecnologia-mobile-uso-aplicativos
Já não é mais possível baixar o aplicativo contaminado nas lojas oficiais de aplicativos.

Os aplicativos Android maliciosos que carregavam cargas úteis do NoVoice foram removidos do Google Play depois que a McAfee os denunciou ao Google. No entanto, os usuários que os instalaram anteriormente devem considerar seus dispositivos e dados comprometidos.

Como o NoVoice tem como alvo falhas corrigidas até maio de 2021, atualizar para um dispositivo que execute um patch de segurança mais recente mitiga efetivamente essa ameaça em sua forma atual. Recomenda-se que os usuários de Android atualizem para modelos com suporte ativo e instalem apenas aplicativos de desenvolvedores confiáveis e conhecidos, mesmo no Google Play.

Acompanhe o TecMundo para saber mais sobre o caso. Inscreva-se em nossa newsletter e canal do YouTube para mais notícias de segurança e tecnologia.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Procissões alteram trânsito em Campinas a partir de hoje
próxima postagem
Abimaq: Ajuste de tarifa dos EUA elimina burocracia, mas ainda pesa sobre exportações

Você também pode gostar

Câmera veicular: o que é e como pode...

18 de maio de 2026

Sony 1000X ‘The ColleXion’: site vaza fone comemorativo...

18 de maio de 2026

Galaxy A56, S23 e S24 começam a receber...

18 de maio de 2026

GTA 6 não será adiado novamente e chega...

18 de maio de 2026

POSTS MAIS RECENTES

  • Senado e Câmara defendem Dosimetria e pedem que STF rejeite contestações à legislação
  • Criança de 3 anos cai do 4º andar de prédio em Campinas
  • Lula teve evolução satisfatória de procedimento feito no fim de abril, diz hospital
  • Museu do Futebol lança exposição sobre camisas da seleção brasileira
  • Duas pessoas ficam feridas em acidente entre moto e van do PAI-Serviço

Siga-nos

  • Recente
  • Popular
  • Senado e Câmara defendem Dosimetria e pedem que STF rejeite contestações à legislação

    19 de maio de 2026
  • Criança de 3 anos cai do 4º andar de prédio em Campinas

    19 de maio de 2026
  • Lula teve evolução satisfatória de procedimento feito no fim de abril, diz hospital

    19 de maio de 2026
  • Museu do Futebol lança exposição sobre camisas da seleção brasileira

    19 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Trump diz que há ‘boas chances’ de acordo...

19 de maio de 2026

Tratamento humanizado ainda é desafio na luta antimanicomial...

18 de maio de 2026

Anvisa suspende corticoide e remédio para colesterol; veja...

18 de maio de 2026

Carlo Ancelotti pede que torcida confie nos 26...

18 de maio de 2026

Câmera veicular: o que é e como pode...

18 de maio de 2026

Leitura obrigatória

  • Senado e Câmara defendem Dosimetria e pedem que STF rejeite contestações à legislação

    19 de maio de 2026
  • Criança de 3 anos cai do 4º andar de prédio em Campinas

    19 de maio de 2026
  • Lula teve evolução satisfatória de procedimento feito no fim de abril, diz hospital

    19 de maio de 2026
  • Museu do Futebol lança exposição sobre camisas da seleção brasileira

    19 de maio de 2026
  • Duas pessoas ficam feridas em acidente entre moto e van do PAI-Serviço

    19 de maio de 2026

Newsletter

Posts relacionados

  • Câmera veicular: o que é e como pode proteger seu carro

    18 de maio de 2026
  • Sony 1000X ‘The ColleXion’: site vaza fone comemorativo com preço assustador

    18 de maio de 2026
  • Galaxy A56, S23 e S24 começam a receber a One UI 8.5 estável

    18 de maio de 2026
  • GTA 6 não será adiado novamente e chega em novembro deste ano, reitera Take-Two

    18 de maio de 2026
  • Outlander: um fim agridoce e com pontas soltas para uma das séries mais épicas da década

    18 de maio de 2026

Mais vistas da semana

Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro
15 de maio de 2026
Governo revê regra sobre divulgação de margens de distribuidoras de combustíveis
15 de maio de 2026
Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026

Postagens Aleatórias

Assessor do governo russo diz que Estreito de Ormuz está aberto para Rússia
2 de abril de 2026
Presidente do Irã fala em condições para encerrar conflito com EUA e Israel
12 de março de 2026
Índia faz primeira compra de petróleo iraniano em sete anos
4 de abril de 2026

Categorias Populares

  • Tecnologia (4.176)
  • Política (3.173)
  • Mundo (2.922)
  • Campinas (1.435)
  • Economia (1.098)
  • Negócios (1.095)
  • Auto (804)
  • Bragança Paulista (746)
  • Esporte (453)
  • Saúde (336)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home