Malware Android ‘Fantasy Hub’ à venda no Telegram russo rouba 2FAs

- Um novo RAT para Android, Fantasy Hub, está sendo distribuído como um serviço de assinatura para criminosos em canais do Telegram em língua russa.
- O serviço está disponível por usuário com preço semanal de US$ 200 ou preço mensal de US$ 500.
- As transações de malware para Android aumentaram 67% em relação ao ano anterior, impulsionadas por spywares sofisticados e trojans bancários.
Pesquisadores de segurança cibernética anunciaram um novo RAT Android chamado Fantasy Hub que está sendo distribuído como um serviço de assinatura para criminosos. Está à venda em canais do Telegram de língua russa sob um modelo Malware-as-a-Service (MaaS).
De acordo com os relatórios, ele transforma qualquer aplicativo em spyware, finge ser uma atualização da Play Store, sequestra SMS para roubar 2FA e transmite câmera e microfone em tempo real via WebRTC. O modelo Malware-as-a-Service permite que ele reduza as barreiras técnicas para atacantes com experiência mínima.
O spyware dá aos hackers a capacidade de ler mensagens 2FA, acessar contas bancárias e assistir dispositivos em tempo real.
Fantasy Hub ensina criminosos a criar a Google Play Store falsa
De acordo com seu vendedor, o malware permite controle de dispositivo e espionagem. Isso dá aos atores de ameaças acesso a mensagens SMS, contatos, registros de chamadas, imagens e vídeos, bem como a capacidade de interceptar, responder e excluir alertas recebidos.
O malware explora os privilégios padrão de SMS, semelhante ao ClayRAT, para obter acesso a mensagens SMS, contatos, câmera e arquivos. Ao solicitar que o usuário o defina como o aplicativo de manipulação de SMS padrão, o programa malicioso pode obter várias permissões poderosas de uma vez, em vez de ter que solicitar permissões individuais em tempo de execução.

Criminosos que são clientes da solução de e-crime recebem instruções relacionadas à criação de páginas de destino falsas da Google Play Store para distribuição, bem como as etapas para contornar restrições. Os compradores em potencial podem escolher o ícone, o nome e a página que desejam receber uma página com aparência profissional.
O bot gerencia assinaturas pagas e acesso do construtor. Ele também é projetado para que atores maliciosos possam carregar qualquer arquivo APK no serviço e receber uma versão trojanizada que contém o malware embutido. O serviço está disponível por usuário por um preço semanal de US$ 200 ou um preço mensal de US$ 500. Os usuários também podem optar por uma assinatura anual que custa US$ 4.500.
O painel de comando e controle (C2) associado ao malware fornece detalhes sobre os dispositivos comprometidos, bem como informações sobre o próprio status da assinatura. O painel também fornece aos atacantes a capacidade de emitir comandos para coletar vários tipos de dados.
O Fantasy Hub tem como alvo usuários de bancos móveis
Os aplicativos droppers foram encontrados atuando como uma atualização da Google Play, dando-lhes uma aparência de legitimidade e enganando os usuários para que concedam as permissões necessárias. Em seguida, ele usa sobreposições falsas para obter credenciais bancárias associadas a instituições financeiras russas, como Alfa, PSB, T-Bank e Sberbank.
O Fantasy Hub integra droppers nativos, streaming ao vivo baseado em WebRTC e explora o papel do manipulador de SMS para roubar dados e se passar por aplicativos legítimos em tempo real.
De acordo com o pesquisador da Zimperium, Vishnu Pratapagiri, o spyware representa uma ameaça direta aos clientes corporativos que usam BYOD. Além disso, organizações cujos funcionários dependem de bancos móveis ou aplicativos móveis sensíveis estão em apuros.
Isso ocorre após a Zscaler ThreatLabz revelar que os atores de ameaças estão usando trojans bancários sofisticados, como Anatsa, ERMAC e TrickMo. Eles frequentemente se assemelham a utilitários ou aplicativos de produtividade genuínos tanto nas lojas de aplicativos oficiais quanto nas de terceiros.
Uma vez instalados, eles empregam métodos muito astutos para obter nomes de usuário, senhas e até códigos de autenticação de dois fatores (2FA), que são necessários para concluir transações.
Além disso, a CERT Polska alertou sobre novos casos de malware para Android chamado NGate, que tenta roubar informações de cartões de usuários de bancos poloneses por meio de ataques de retransmissão Near Field Communication (NFC).
Quando a vítima abre o aplicativo em questão, ela é solicitada a provar seu cartão de pagamento tocando-o na parte traseira do dispositivo Android. O aplicativo então coleta discretamente os dados NFC do cartão e os envia para um servidor controlado pelo atacante ou diretamente para um aplicativo companheiro instalado pelo ator da ameaça que deseja sacar dinheiro de um caixa eletrônico.
Relatórios dizem que as transações usando malware Android aumentaram 67% a cada ano. Eles são alimentados por spyware avançado e trojans bancários. Cerca de 239 aplicativos maliciosos foram reportados na Google Play Store. Entre junho de 2024 e maio de 2025, os aplicativos foram baixados um total de 42 milhões de vezes.
Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Florence Muchai
Florence cobre notícias sobre criptoativos, jogos, tecnologia e IA há 6 anos. Sua graduação em Estudos de Computação na Meru University of Science and Technology e em Gestão de Desastres e Diplomacia Internacional no MMUST equipam-na plenamente com habilidades linguísticas, de observação e técnicas. Florence trabalhou no VAP Group e como editora em várias casas de mídia de criptoativos.
















