Transmissão: do YouTube
Um malware identificado como BeatBanker está atacando celulares Android no Brasil, segundo alerta da empresa de cibersegurança Kaspersky. Disfarçado como um aplicativo do Instituto Nacional do Seguro Social (INSS), o software malicioso converte dispositivos em ferramentas de mineração de criptomoedas, roubo bancário e espionagem após a instalação.
Como o golpe é aplicado
Os criminosos montaram um site falso, cupomgratisfood[.]shop, que reproduz visualmente a Google Play Store. No endereço é oferecido um aplicativo chamado “INSS Reembolso”, apresentado como portal oficial para consulta de benefícios, aposentadorias e documentos previdenciários. Ao baixar o app, a vítima, na verdade, instala um Trojan.
Estratégias para evitar detecção
O arquivo malicioso não carrega o código diretamente no armazenamento do aparelho. O malware vem empacotado em várias camadas de proteção e carrega seu código diretamente na memória RAM, o que complica a detecção por antivírus que buscam arquivos no armazenamento interno. O BeatBanker também detecta ambientes emulados usados por pesquisadores e encerra o processo caso suspeite de análise.
Para manter o processo ativo, o vírus reproduz em loop um arquivo de áudio de cinco segundos em volume quase imperceptível — serviços que tocam mídia têm proteção especial no Android contra encerramento forçado. O áudio contém palavras em chinês. Além disso, uma notificação falsa de “atualização do sistema” é fixada na barra de notificações, dificultando o encerramento do processo pelo sistema.
Minerador e controle por Firebase
Quando a vítima interage com uma tela falsa similar à Play Store exibida pelo malware, o BeatBanker baixa um minerador de Monero (XMR), utilizando o aparelho da vítima para validar blocos e gerar criptomoeda para os criminosos. O minerador monitora a temperatura da bateria e suspende a atividade se o dispositivo estiver superaquecendo ou com carga baixa.
Os operadores usam o Firebase Cloud Messaging (FCM) do Google para enviar comandos aos dispositivos infectados, misturando o tráfego malicioso com comunicações legítimas para evitar detecção por sistemas de rede.
Imagem: Divulgação
Roubo de criptomoedas e módulos de espionagem
O malware inclui um módulo que solicita permissões de acessibilidade do Android. Com essa permissão, o BeatBanker identifica quando a vítima está usando apps como Binance ou Trust Wallet para transferir USDT e sobrepõe telas falsas à interface real, substituindo o endereço de destino pelo controle dos criminosos. Transações de criptomoedas são irreversíveis, o que impede reversão após o envio.
Nas variantes mais recentes, o módulo bancário foi substituído pelo BTMOB RAT, um acesso remoto comercializado como Malware como Serviço (MaaS). Ferramentas desse tipo permitem gravação de tela em tempo real, captura de teclas, acesso a câmeras e monitoramento por GPS, e podem ser operadas por diferentes grupos que alugam o serviço.
Recomendações de segurança
A Kaspersky orienta a baixar apps apenas da Google Play Store oficial e a verificar o nome do desenvolvedor. É importante observar as permissões solicitadas, sobretudo as de acessibilidade e instalação de pacotes terceiros. Manter o sistema operacional e o antivírus móvel atualizados é apontado como medida eficaz para reduzir o risco frente a ameaças como o BeatBanker.
Com informações de Tecmundo

Gudyê GR6 é editor-chefe e especialista em tendências musicais e entretenimento na GR6, a maior produtora de funk do Brasil. Com anos de experiência no mercado fonográfico, Gudyê lidera a equipe de conteúdo trazendo as últimas notícias sobre música, cultura urbana. Autor do Post: Gudyê GR6