CraxsRAT rouba credenciais bancárias e permite saques em menos de 30 minutos na Malásia
A Group-IB documentou uma campanha ativa na Malásia usando o RAT Android CraxsRAT para roubar credenciais bancárias e realizar saques não autorizados, com mais de 190 amostras identificadas concentradas em Kuala Lumpur. As vítimas são atraídas por sites de phishing que imitam marcas locais de alimentação, logística e varejo antes de serem induzidas a instalar o app malicioso.
O CraxsRAT não é um malware novo — é um RAT Android comercial conhecido por dar controle remoto completo do aparelho, incluindo keylogging, gravação de câmera, tela e chamadas —, mas o que a Group-IB documenta aqui é uma campanha específica na Malásia que usa essas capacidades com foco direto em fraude bancária, não em espionagem genérica.
O vetor de entrada é phishing disfarçado de marcas confiáveis do dia a dia, como serviços de comida, logística e varejo locais, o que reduz a resistência da vítima a instalar um "app" fora da loja oficial. Uma vez instalado, o malware é rápido: a Group-IB observou que as credenciais bancárias já são capturadas cerca de 5 minutos após a instalação, e o saque não autorizado ocorre por volta de 20 minutos depois — uma janela de resposta extremamente curta para qualquer proteção que dependa de o usuário perceber e agir.
Essa velocidade é o dado mais importante do relatório: mostra que a campanha foi desenhada para operar entre a instalação e a primeira verificação de segurança do usuário, se houver, e que bancos que dependem só de alertas por e-mail ou SMS após a transação já chegam tarde — a essa altura o dinheiro já pode ter sido movido.
Como reconhecer e prevenir: nunca instalar APKs fora da Google Play a partir de links recebidos por SMS, WhatsApp ou anúncio, mesmo que o site pareça ser de uma marca conhecida; revisar permissões concedidas a apps recém-instalados, com atenção redobrada a acessibilidade e administração de dispositivo, usadas por RATs Android para automatizar transações; e, do lado do banco, tratar transações iniciadas minutos após uma nova instalação de app no dispositivo registrado como sinal de risco elevado, já que é exatamente essa janela que a campanha explora.