Chameleon: malware Android rouba dados biométricos para aceder a informação bancária
O Android está de forma quase constante exposto a ataques de malware e de outros tipos. A natureza do sistema da Google dá azo a esses cenários, algo que não seria esperado. Um novo, o Chameleon, está ativo e procura roubar dados biométricos para depois aceder a informação bancária do utilizador.
Há um novo ataque de malware no Android
O malware bancário Chameleon não é uma novidade no Android. Descoberto no início de 2023, volta agora ao ativo, numa nova versão que usa uma técnica complicada para assumir o controlo dos dispositivos: desativa a impressão digital e o desbloqueio facial para roubar o PIN dos dispositivos.
Para isso ele usa uma página HTML falsa para obter acesso ao serviço de acessibilidade do Android. Além disso, este é um método para interromper as validações biométricas e assim roubar o PIN e desbloquear o dispositivo à sua vontade.
Chameleon rouba dos dados biométricos do utilizador
Os investigadores da empresa de segurança ThreatFabric relatam ser agora distribuído através do serviço Zombinder, simulando o conhecido Google Chrome. Este cola o malware em apps Android legítimas para as vítimas poderem aproveitar todas as funcionalidades das apps que pretendem instalar, diminuindo a probabilidade de suspeitarem que um código malicioso está a ser executado em segundo plano.
O primeiro novo recurso visto nesta variante do Chameleon é a capacidade de exibir uma página HTML em dispositivos com Android 13 e posterior. Esta solicita às vítimas que concedam a permissão à app para usar o serviço de acessibilidade.
O segundo novo recurso notável é a capacidade de interromper operações biométricas no dispositivo, como impressão digital e desbloqueio facial. Para isso usam o serviço de acessibilidade para forçar um regresso à autenticação por PIN ou password. Estes dados são depois usados para desbloquear o smartphone e para realizar atividades maliciosas ocultas.
Muito cuidado com as apps que instala no smartphone
Por fim, os investigadores relataram que o Chameleon adiciona o agendamento de tarefas recorrendo à API AlarmManager para gerir os períodos de atividade e definir o tipo de atividade. Dependendo se a acessibilidade está ativa ou inativa, o malware adapta-se para lançar ataques de sobreposição ou realizar a recolha de dados de utilização da app para decidir o melhor momento para o ataque.
Para manter a ameaça do malware Chameleon longe dos utilizadores, a fórmula é a habitual. Devem evitar instalar apps de fontes desconhecidas e não oficiais, sendo este o principal ponto de ataque. Além disso, devem garantir que o Play Protect do Android está ativo e a efetuar verificações regulares, para assim garantir que o smartphone está livre de malware e adware.
Este artigo tem mais de um ano
Principalmente nos utilizadores Android tenho notado que instalam tudo e mais alguma coisa para ver jogos de futebol, não o façam pois é um risco tremendo.
Se mesmo assim o desejarem fazer usem num equipamento onde não usem a vossa conta de e-mail pessoal nem que acedam a bancos etc…
+1
O malware não rouba dados da biometria. Apenas desactiva a função para induzir a vítima a colocar sua password ou PIN. Esses dados sim são roubados por keylogging.
Dizer para ter cuidado ao instalar apps é o mesmo que não dizer. Eu vou mais pela ausencia de apps financeiras no telemóvel. A Caixadirecta já quase me obrigou a instalar a app, eu disse-lhes nunca, vou pela web e eles estão prontos para obrigarem a usar app, é para sugarem dados pessoais para o banco. Já lhes disse, se me obrigam estou prontos para mudar.
Ao usares a app de um banco a criptografia é end-to-end e não ficas sujeito a nenhum tipo de ataque intermédio. A usar o browser estás vulnerável à existência de um midle man que é extremamente fácil de implementar por qualquer pessoa numa rede wifi que não seja tua e estás também sujeito a todas as vulnerabilidades que o teu browser tenha assim como a que outras apps do telefone acedam à informação. Se há ponto onde é mais seguro é precisamente ao usar as apps dos bancos…