OverlayPhantom: banking trojan Android se esconde atrás de apps de governo
A Cyble (CRIL) documentou o OverlayPhantom, trojan Android que mira mais de 180 apps financeiros em dez países, usando overlays em WebView e transmissão de tela em tempo real via MediaProjection.
A Cyble Research and Intelligence Labs (CRIL) revelou em maio de 2026 o OverlayPhantom, um trojan bancário Android até então não documentado, descoberto durante a investigação de URLs que imitavam serviços governamentais. Ele mira mais de 180 aplicativos de bancos, serviços financeiros e cripto em dez países — Estados Unidos, Austrália, Alemanha, França, Bélgica, Finlândia, Holanda, Itália, Espanha e Reino Unido.
A isca explora a confiança em marcas de alto prestígio: o malware se disfarça de aplicativos como o ID Austria (app oficial de identidade do governo austríaco) e o TikTok, entregues por URLs maliciosas com um dropper de dois estágios. Uma vez ativo, ele verifica silenciosamente se o app aberto está na sua lista de alvos; havendo correspondência, busca a página de phishing correspondente em seus recursos internos e a renderiza num WebView sobreposto ao app real. Some-se a isso a transmissão de tela em tempo real — capturas JPEG via MediaProjection enviadas pela porta 9090 a uma infraestrutura de C2 multiporta (9091 para comandos, 9092 para relatórios) — e mais de 30 comandos remotos, incluindo automação de gestos, manipulação de área de transferência e notificações falsas.
O OverlayPhantom é relevante por reforçar um padrão de 2026: usar identidades digitais e apps de governo como fachada de confiança e combinar overlays com visão ao vivo da tela, o que dá ao operador não só as credenciais, mas o contexto completo da sessão da vítima.
A defesa é a mesma disciplina que vale para toda essa família: não instalar apps fora das lojas oficiais, desconfiar de "atualizações" de identidade digital vindas por link e negar Acessibilidade a qualquer app que a solicite sem justificativa clara.