fraudedigital.com
Radar / Bugs / FD-2026-122
risco altoBUG2023-10-05 · 2 min de leitura
0

Trojan bancário Android GoldDigger abusa de serviço de acessibilidade para roubar credenciais no Vietnã

Resumo executivo

A Group-IB detalhou o funcionamento do GoldDigger, trojan bancário Android que se disfarça de app governamental ou de concessionária de energia vietnamita para monitorar 51 aplicativos financeiros, carteiras digitais e apps de criptomoeda. Usando abuso do serviço de acessibilidade e um protetor comercial (Virbox) para dificultar análise, o malware captura senhas, telas e até códigos de segunda autenticação.

Pesquisadores da Group-IB analisaram o GoldDigger, um trojan bancário para Android identificado inicialmente em agosto de 2023 e voltado a instituições financeiras vietnamitas. O malware se disfarça de aplicativos confiáveis — chegando a imitar um portal do governo do Vietnã e uma distribuidora de energia local — para convencer a vítima a instalá-lo fora da Play Store, driblando as revisões de segurança da loja oficial.

Por dentro, o golpe depende do abuso do serviço de acessibilidade do Android, recurso pensado para ajudar usuários com deficiência, mas que dá ao app instalado visibilidade total da tela e a capacidade de interagir com qualquer elemento da interface. Com isso, o GoldDigger monitora 51 aplicativos bancários, carteiras digitais e de criptomoedas, faz keylogging de senhas e intercepta códigos de segunda autenticação exibidos na tela — driblando até camadas de proteção como OTP por app. Para dificultar a detecção por antivírus e análise em sandbox, o malware é embalado com o Virbox Protector, uma ferramenta comercial legítima de ofuscação que também é usada por desenvolvedores de software convencional.

A distribuição ocorre via sites falsos que imitam a página da Play Store, alcançados por links de phishing ou smishing — a vítima precisa ativar manualmente a opção "instalar de fontes desconhecidas", etapa que os operadores induzem através de instruções passo a passo dentro do próprio site falso. A presença de traduções para espanhol e chinês tradicional no código sugere intenção de expandir a campanha para além do Vietnã.

A prevenção mais eficaz continua sendo nunca desativar a restrição padrão do Android contra instalação de apps fora da Play Store e desconfiar de qualquer solicitação de permissão de acessibilidade vinda de um app bancário ou financeiro — nenhuma instituição legítima pede isso. Para bancos e fintechs, a Group-IB recomenda SDKs de detecção de abuso de acessibilidade e monitoramento comportamental capazes de identificar automação de gestos típica de trojans desse tipo antes que uma transação fraudulenta seja concluída.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.