Gate News, le 22 mars, selon une divulgation de SecureList, des hackers ont récemment lancé une campagne d’attaques de logiciels malveillants Android au Brésil en utilisant des pages de phishing imitant le Google Play Store. Actuellement, toutes les victimes connues se trouvent au Brésil.
Les attaquants ont créé un site de phishing très ressemblant à Google Play, incitant les utilisateurs à télécharger une application falsifiée nommée “INSS Reembolso”. Après l’installation, cette application déploie par étapes un code malveillant caché, qui est directement chargé en mémoire pour fonctionner, sans laisser de fichiers visibles sur l’appareil, ce qui la rend très furtive.
Une des fonctions principales de ce logiciel malveillant est le minage de cryptomonnaies, avec un programme de minage XMRig compilé pour les appareils ARM, qui se connecte silencieusement en arrière-plan à un serveur de minage contrôlé par les attaquants. Ce programme surveille la batterie, la température et l’état d’utilisation de l’appareil, ajustant dynamiquement son comportement de minage pour éviter la détection, et utilise une boucle de lecture audio silencieuse pour contourner le mécanisme de gestion des processus en arrière-plan du système Android.
Certaines variantes intègrent également un cheval de Troie bancaire, capable de superposer des pages falsifiées sur l’interface de transfert USDT d’un CEX ou d’un portefeuille spécifique, en remplaçant silencieusement l’adresse de réception. De plus, le logiciel malveillant supporte des commandes de contrôle à distance telles que l’enregistrement audio, la capture d’écran, la keylogging et le verrouillage à distance de l’appareil.