Seu Crédito Digital
Seu Crédito Digital

Vírus avançado invade WhatsApp e Telegram sem quebrar criptografia; veja como se proteger

Novo trojan Android usa Acessibilidade para espionar suas mensagens no WhatsApp e Telegram. Saiba como ele funciona e como se proteger!!

Erivelto LopesPor Erivelto Lopes10 min de leitura
whatsapp

Pesquisadores de segurança cibernética trouxeram à luz a existência do Sturnus, um novo e extremamente sofisticado trojan bancário desenhado para o sistema operacional Android. Embora ainda esteja em estágio de desenvolvimento, este malware já exibe um conjunto de capacidades avançadas e tem como alvos iniciais instituições financeiras localizadas no sul e centro da Europa, indicando que seus criadores estão se preparando para lançar uma campanha de ataque em escala muito maior.

O que torna o Sturnus particularmente preocupante é sua metodologia inédita de espionagem: ele é capaz de monitorar conversas mantidas em aplicativos que utilizam criptografia ponta a ponta, como WhatsApp, Telegram e Signal. É imperativo destacar que a proteção criptográfica desses aplicativos não foi violada. O malware emprega uma técnica muito mais insidiosa e perigosa, capturando o conteúdo da tela do celular após as mensagens terem sido descriptografadas e estarem prontas para a leitura pelo próprio aplicativo legítimo.

LEIA MAIS:

Como o malware Sturnus funciona: O sequestro das permissões de acessibilidade

O Sturnus é classificado pelos especialistas como um trojan bancário de funcionalidade completa, ostentando recursos que se estendem muito além da simples captura de credenciais financeiras. Após conseguir se instalar no dispositivo Android, o programa malicioso solicita permissões de acessibilidade. Estas permissões, originalmente criadas para auxiliar pessoas com deficiência a interagir com o telefone, são a chave mestra para o ataque.

A vigilância invisível: O olhar por cima do ombro digital

Com as permissões de acessibilidade ativas, o malware obtém a capacidade de ‘enxergar’ tudo o que é exibido na tela, registrando cada toque, cada movimento de rolagem e cada palavra que é digitada. Metaforicamente, é como se um criminoso estivesse olhando discretamente por cima do seu ombro enquanto você utiliza o telefone, mas de uma maneira completamente invisível e indetectável para o usuário comum.

A comunicação criptografada do Sturnus: Robustez e Furtividade

O sistema de comunicação do Sturnus com seus servidores de comando e controle é notavelmente robusto, utilizando técnicas de criptografia de alto nível para dificultar a detecção. Inicialmente, ele estabelece uma conexão via HTTP, momento em que recebe do servidor um identificador único e uma chave de criptografia RSA. Em seguida, o malware gera uma chave AES de 256 bits localmente no dispositivo, criptografa essa chave mestra usando RSA e a envia de volta ao servidor.

A partir desse ponto, toda a comunicação é protegida com criptografia AES forte, utilizando um vetor de inicialização diferente para cada mensagem. Isso complica significativamente a detecção por sistemas de segurança que se baseiam na análise de padrões de tráfego de rede. Adicionalmente, o malware mantém um canal WebSocket paralelo, que é ativado especificamente durante sessões de controle remoto.

O truque que burla a criptografia do WhatsApp, Telegram e Signal

O ponto de maior sofisticação do Sturnus reside em sua metodologia de interceptação de mensagens, que inteligentemente ignora a necessidade de quebrar a criptografia ponta a ponta. Ele simplesmente aguarda que o aplicativo legítimo (target) realize o trabalho de descriptografar a mensagem para que ela seja exibida na tela do usuário.

A leitura da árvore de interface do usuário

No momento em que o usuário abre o WhatsApp, Telegram ou Signal, o Sturnus detecta a ação e imediatamente ativa seu sistema de monitoramento de interface. Ele começa a ler a árvore de interface do usuário (UI tree) — uma estrutura digital que descreve cada elemento visível na tela: os nomes dos contatos, o histórico das conversas, e, crucialmente, o conteúdo de cada mensagem recebida ou enviada.

A inutilidade do cadeado de segurança pós-descriptografia

O usuário continua a ver o indicador de segurança na interface do aplicativo, aquele pequeno cadeado que atesta que a conversa está criptografada e protegida. No entanto, do ponto de vista prático da segurança da informação, toda aquela proteção criptográfica já foi neutralizada. O ataque ocorre no ponto mais vulnerável do ciclo: depois da descriptografia, no instante em que a informação se transforma em texto legível para ser exibida. Essa técnica é extremamente eficaz por operar em tempo real e não deixar rastros óbvios de interceptação de pacotes de rede. O malware apenas registra o que o próprio usuário já está autorizado a ver.

Controle total do seu celular sem você perceber

Além de ser um espião de mensagens altamente eficaz, o Sturnus oferece aos criminosos controle remoto completo sobre o dispositivo infectado, utilizando duas abordagens técnicas complementares e avançadas.

Transmissão otimizada e furtiva de comandos

O controle remoto é viabilizado por meio de duas técnicas. A primeira explora o sistema nativo de captura de tela do Android para transmitir um fluxo de vídeo em tempo real aos atacantes. A segunda serve como um backup de emergência: se a captura tradicional for bloqueada por algum mecanismo de segurança, o malware recorre ao serviço de acessibilidade para tirar screenshots estáticos.

O recurso mais sofisticado, contudo, não envolve a transmissão de imagens. Em vez de enviar streams de vídeo (que consomem muita banda de rede e poderiam ser detectados), o Sturnus envia descrições estruturadas de cada elemento da interface. Ele mapeia botões, campos de texto, menus e tudo que está visível, e remete essa informação ao atacante. Com este “mapa” estrutural em mãos, os criminosos conseguem simular o clique em qualquer ponto da tela, digitar em qualquer campo de texto, rolar a tela, abrir aplicativos e até mesmo confirmar permissões remotamente. Tudo isso sem que o usuário visualize os indicadores de captura de tela que normalmente alertariam para a atividade maliciosa.

O ‘Black Overlay’ e a fraude silenciosa

Uma das funcionalidades mais perigosas do Sturnus é o black overlay — uma tela preta que encobre completamente a interface do dispositivo, dando a impressão de que o celular está desligado ou travado. Enquanto o usuário vê apenas o negrume, o malware executa operações fraudulentas em segundo plano, como a realização de transferências bancárias ou a alteração de configurações de segurança, tudo isso de forma silenciosa e invisível para a vítima.

O Arsenal de Phishing e a sobreposição bancária

O Sturnus também carrega internamente um arsenal de templates de phishing em código HTML, cuidadosamente armazenados no dispositivo. Cada arquivo corresponde à interface de um aplicativo bancário específico e de interesse. Quando o usuário abre o aplicativo original do banco, o malware sobrepõe uma tela falsa, visualmente idêntica à autêntica, captura as credenciais digitadas pelo usuário e as transmite instantaneamente aos seus operadores, executando o roubo de credenciais de forma transparente.

A persistência que dificulta a remoção e o monitoramento ambiental

A remoção do Sturnus é deliberadamente dificultada por um conjunto de mecanismos de persistência e autodefesa. O malware consegue obter privilégios de administrador do dispositivo e defende esses privilégios de forma ativa e implacável.

Bloqueio da desinstalação e defesa de privilégios

Quando o usuário tenta acessar as configurações do Android para desativar o status de administrador do malware, o Sturnus detecta a ação através do monitoramento de acessibilidade e automaticamente navega para longe da tela de configurações, impedindo a desativação. Com os privilégios de administrador garantidos, ele pode travar o dispositivo remotamente e bloquear qualquer tentativa de desinstalação — seja pela interface gráfica normal ou por ferramentas técnicas como ADB. Essa proteção em múltiplas camadas garante a longevidade e a sobrevivência do malware no sistema.

Monitoramento ambiental e a prevenção de análise

O sistema de monitoramento ambiental do Sturnus é um dos seus traços mais impressionantes. Doze receptores internos rastreiam continuamente atividades do sistema, mudanças de conectividade, estados de bateria, transições de cartão SIM, instalação de novos aplicativos e comportamento de portas USB.

Gostou? Siga o Seu Crédito Digital no Google e receba notícias de benefícios, INSS e crédito em primeira mão.

+311 mil seguidores

Seguir no Google

Ele também rastreia configurações de segurança como o modo desenvolvedor, a depuração ADB, o status do SELinux (mecanismo de segurança do kernel Linux) e o nível do patch de segurança do Android. Qualquer mudança ou configuração incomum é imediatamente reportada aos atacantes, permitindo que adaptem suas táticas de ataque.

Criação de perfil detalhado da vítima

Ao coletar dados de sensores, rede, hardware e a lista completa de aplicativos instalados, o malware constrói um perfil detalhado do dispositivo alvo. Isso é essencial para que os atacantes avaliem os riscos, identifiquem e desviem de ambientes de análise (sandboxes ou emuladores usados por pesquisadores) e garantam que estão operando em dispositivos reais de vítimas reais, maximizando a taxa de sucesso das fraudes.

Estratégias de defesa: Como se proteger do Sturnus e de outros Trojans

A proteção contra um malware tão sofisticado como o Sturnus exige uma combinação de boas práticas de segurança e atenção redobrada aos detalhes de permissões no seu dispositivo Android.

A atenção às fontes de instalação

A defesa mais fundamental começa na instalação de software. Como a maioria dos trojans Android, o Sturnus precisa ser ativamente instalado pela vítima. É crucial baixar aplicativos apenas de fontes oficiais e confiáveis, como a Google Play Store. Evite rigorosamente lojas de aplicativos alternativas e desconfie de arquivos APK recebidos por e-mail ou mensagens de texto, mesmo que a fonte pareça familiar.

Gerenciamento rigoroso de permissões

  • Permissões de Acessibilidade: Este é o ponto fraco explorável. Acesse as configurações do Android, procure a seção ‘Acessibilidade’ ou ‘Serviços Instalados’ e revise quais aplicativos têm essas permissões ativas. Se um aplicativo que não é um leitor de tela ou um serviço de auxílio reconhecido tiver essa permissão, desative-a imediatamente.
  • Privilégios de Administrador: Seja extremamente cauteloso com aplicativos que solicitam se tornar administradores do dispositivo. Pouquíssimos aplicativos legítimos (como ferramentas de localização e gerenciamento remoto) precisam desse nível de privilégio. Nunca conceda essa permissão sem uma justificativa clara e verificada.

Atualizações e Soluções de Segurança

Manter o Android e todos os aplicativos atualizados é vital. As atualizações de segurança frequentemente corrigem vulnerabilidades que malwares poderiam explorar. Além disso, o uso de soluções de segurança móvel (antivírus) de empresas reconhecidas é uma camada de proteção importante, pois podem detectar comportamentos suspeitos e bloquear instalações maliciosas.

O Fator Comportamental e o Alerta do Usuário

O usuário deve estar atento a sinais de infecção. Comportamentos como a bateria descarregando rapidamente sem uso intenso, o celular superaquecendo, lentidão inexplicável, aplicativos abrindo sozinhos ou o súbito aparecimento da tela preta (black overlay) são fortes indicadores de que o dispositivo pode estar comprometido. Nesses casos, a ação imediata é crucial.

O surgimento do trojan bancário Sturnus redefine o conceito de ameaça móvel, provando que a segurança de um aplicativo não se limita à força de sua criptografia. Ao explorar as permissões de acessibilidade do Android e agir após a descriptografia da mensagem, o malware demonstra que o elo mais fraco da corrente de segurança reside na interface entre a informação e o usuário.

A Unicamp e as instituições de pesquisa têm um papel fundamental em combater essa evolução. Para o usuário, a proteção exige vigilância constante, principalmente na concessão de permissões e na manutenção de software atualizado. A luta contra o Sturnus é um lembrete severo de que, na era da criptografia ponta a ponta, a batalha final pela privacidade se mudou para a tela do seu celular.

Não perca nenhuma oportunidade de crédito e pagamento: acesse agora nossas últimas notícias no Seu Crédito Digital.

Erivelto Lopes

Autor

Erivelto Lopes

Erivelto Lopes é redator no portal Seu Crédito Digital, com forte compromisso com a verdade, responsabilidade e qualidade da informação. Atua diariamente na produção de conteúdos claros e confiáveis sobre benefícios sociais, economia e atualidades que impactam a vida do cidadão. É apaixonado por informar com agilidade, sempre buscando traduzir temas complexos de forma acessível.

Topicos relacionados