Categories: AMEAÇAS ATUAIS

Godfather Banking Trojan se expande para infectar mais países europeus

O que foi encontrado

Recentemente , a equipe de pesquisa de ameaças do EclecticIQ 

detectou amostras de Godfather imitando aplicativos do Google Protect e enganando os usuários fazendo-os acreditar que estão protegidos por um serviço Android. As organizações afetadas estão no Canadá, EUA, França, Alemanha, Espanha, Turquia e Reino Unido

  • Se o trojan detectar que os pacotes de idiomas do dispositivo são comuns à Comunidade de Estados Independentes (CEI), ele será encerrado. (O recurso sugere que o trojan é possivelmente desenvolvido por um hacker russo.)
  • O trojan é comumente instalado por meio de pacotes de aplicativos maliciosos carregados na loja de aplicativos.
  • As amostras mais recentes do trojan bancário Godfather foram carregadas no VirusTotal como uma isca do Google Protect.

Como funciona

  • Após a infecção bem-sucedida, o Godfather obtém as permissões para o Serviço de Acessibilidade e coleta o agente do usuário padrão, código do país da operadora de rede, ID do Bot, lista de aplicativos instalados, versão do Android, modelo do dispositivo e outros.
  • Ele estabelece conexões VNC para gravar a tela, usa um keylogger para coletar as teclas digitadas em todos os aplicativos Android, exfiltra notificações push e encaminha chamadas telefônicas para ignorar o 2FA.
  • Godfather realiza transferências de dinheiro fazendo chamadas USSD sem usar uma GUI. Além disso, ele envia SMS de dispositivos e inicia servidores proxy para conexões C2.

Conclusão

Godfather trojan é um excelente exemplo de um trojan bancário em evolução direcionado a usuários do Android em todo o mundo. Os especialistas recomendam baixar aplicativos apenas por meio de fontes verificadas. Os usuários devem estar cientes de permitir quaisquer permissões em um aplicativo e certificar-se de que o Play Protect esteja ativado em dispositivos Android.

Fonte: https://cyware.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Campanha de phishing com IA compromete centenas de organizações via Railway

Pesquisadores da Huntress identificaram uma campanha massiva de phishing que usa infraestrutura da Railway e…

20 horas ago

Mazda expõe dados de funcionários e parceiros após falha em sistema logístico

A Mazda informou que um acesso externo não autorizado a um sistema ligado à gestão…

20 horas ago

Falha crítica no telnetd do GNU InetUtils permite RCE como root sem autenticação

A CVE-2026-32746, com CVSS 9.8, afeta o telnetd do GNU InetUtils até a versão 2.7…

6 dias ago

GlassWorm ressurge e compromete mais de 430 repositórios, pacotes e extensões em nova ofensiva supply chain

A campanha GlassWorm voltou com escala muito maior e já atingiu 433 componentes em GitHub,…

6 dias ago

Falsos instaladores do OpenClaw ganham destaque no Bing AI e espalham malware

Como o golpe funcionava- O atacante publicou um projeto “parecido com legítimo” no GitHub, usando…

3 semanas ago

Falha crítica no better-auth permite criação não autenticada de API keys e risco de takeover

Falha crítica no better-auth permite criar API keys sem autenticação para usuários arbitrários, com risco…

1 mês ago