fraudedigital.com
Radar / Bugs / FD-2026-008
risco altoBUG2026-05-27 · 2 min de leitura
0

OverlayPhantom: banking trojan Android se esconde atrás de apps de governo

Resumo executivo

A Cyble (CRIL) documentou o OverlayPhantom, trojan Android que mira mais de 180 apps financeiros em dez países, usando overlays em WebView e transmissão de tela em tempo real via MediaProjection.

A Cyble Research and Intelligence Labs (CRIL) revelou em maio de 2026 o OverlayPhantom, um trojan bancário Android até então não documentado, descoberto durante a investigação de URLs que imitavam serviços governamentais. Ele mira mais de 180 aplicativos de bancos, serviços financeiros e cripto em dez países — Estados Unidos, Austrália, Alemanha, França, Bélgica, Finlândia, Holanda, Itália, Espanha e Reino Unido.

A isca explora a confiança em marcas de alto prestígio: o malware se disfarça de aplicativos como o ID Austria (app oficial de identidade do governo austríaco) e o TikTok, entregues por URLs maliciosas com um dropper de dois estágios. Uma vez ativo, ele verifica silenciosamente se o app aberto está na sua lista de alvos; havendo correspondência, busca a página de phishing correspondente em seus recursos internos e a renderiza num WebView sobreposto ao app real. Some-se a isso a transmissão de tela em tempo real — capturas JPEG via MediaProjection enviadas pela porta 9090 a uma infraestrutura de C2 multiporta (9091 para comandos, 9092 para relatórios) — e mais de 30 comandos remotos, incluindo automação de gestos, manipulação de área de transferência e notificações falsas.

O OverlayPhantom é relevante por reforçar um padrão de 2026: usar identidades digitais e apps de governo como fachada de confiança e combinar overlays com visão ao vivo da tela, o que dá ao operador não só as credenciais, mas o contexto completo da sessão da vítima.

A defesa é a mesma disciplina que vale para toda essa família: não instalar apps fora das lojas oficiais, desconfiar de "atualizações" de identidade digital vindas por link e negar Acessibilidade a qualquer app que a solicite sem justificativa clara.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.