Cuidado: FMWhatsApp está instalando vírus e roubando informações

Dentre vários malwares que o trojan Triada instala pelo FWhatsApp no Android, está o xHelper, vírus que é quase impossível de remover
Atualizado há 3 anos
Cuidado: FMWhatsApp está instalando vírus e roubando informações 1

Outros destaques

Como Fazer CPF Online: Passo a Passo Simples e Rápido
CES 2024 - Maior evento global de tecnologia auditado - preparado para o crescimento 2
galaxy s23 fe
realme 11 pro
Como assistir a WWDC 2023 e o que esperar dela 3

Uma versão maliciosa do FMWhatsapp, famoso WhatsApp modificado (mod), está infectando celulares Android com um trojan chamado Triada. Depois de infectar o celular, ele abre portas para diversos outros malwares, incluindo o trojan xHelper que é muito difícil de remover. 

CONTINUA DEPOIS DA PUBLICIDADE

O FMWhatsApp promete melhorar a experiência do usuário do WhatsApp com recursos adicionais; como melhor privacidade, temas de bate-papo personalizados, acesso aos pacotes de emojis de outras redes sociais e bloqueio do app usando um PIN, senha ou o Touch ID. 

No entanto, pesquisadores da Kaspersky descobriram que a versão FMWhatsapp 16.80.0 traz um presentinho chamado Triada. Esse trojan está junto do SDK de banners publicitários que os desenvolvedores do mod usam para bancar o projeto. 

Os pesquisadores avisam que não é o desenvolvedor do FMWhatsApp que coloca o código malicioso. O problema é que como qualquer site pode hospedar o apk do aplicativo, já que não entra na Google Play, pessoas alteram o código original e os hospedam em “alguns sites populares que distribuem APKs de mods”, disse o especialista em segurança da Kaspersky, Igor Golovin.

“Quanto aos [clones do FMWhatsApp] no Google Play — esses aplicativos geralmente contêm apenas vários anúncios e instruem os usuários sobre como baixar e instalar mods, enquanto não contêm os próprios mods maliciosos.” 

CONTINUA DEPOIS DA PUBLICIDADE

Leia também:

FMWhatsApp infectando celulares com virus trojan malware

Trojan coleta informações do dispositivo e instala mais malwares

Uma vez instalado, o Triada começa a coletar informações do dispositivo e as envia para um servidor que, imediatamente, responde com um link para baixar um “pacote adicional” de arquivos, que não verdade serão outros malwares que o trojan instalará no dispositivo Android infectado.

De acordo com a Kaspersky, a Triada baixará e lançará vários tipos de malware adicionais nos dispositivos alvo, incluindo: 

CONTINUA DEPOIS DA PUBLICIDADE

O malware instalado pela Triada nos dispositivos Android com o WhatsApp modificado FMWhatsApp, pode facilmente inscrevê-los em assinaturas premium, dado que o aplicativo solicita acesso às mensagens de texto das vítimas quando instalado. 

“Com este aplicativo, é difícil para os usuários reconhecer a ameaça potencial porque o aplicativo mod realmente faz o que é proposto – ele adiciona recursos adicionais”, disse Golovin. 

“No entanto, observamos como os cibercriminosos começaram a espalhar arquivos maliciosos através dos blocos de anúncios em tais aplicativos. É por isso que recomendamos que você use apenas o software messenger baixado em lojas oficiais de aplicativos”. Isso incluir evitar versões como WhatsApp GB, WhatsApp Plus e outros semelhantes.

“Eles podem não ter algumas funções adicionais, mas não instalarão um monte de malware em seu smartphone.” 

O invencível e quase impossível de remover xHelper 

Entre os malwares fornecidos pela Triada, o xHelper se destaca por sua incrível capacidade de reinfectar dispositivos Android horas depois de ser removido ou depois que os dispositivos infectados são redefinidos para configurações de fábrica. 

Observado pela primeira vez pelo Malwarebytes em março de 2019, quando começou a se espalhar lentamente para mais de 32.000 dispositivos Android, o xHelper acabou infectando um total de 45.000 dispositivos até outubro de 2019. 

O xHelper usa “redirecionamentos da web” para enganar alvos para carregar de lado APKs maliciosos de lojas de aplicativos Android de terceiros, com os aplicativos instalados baixando e lançando o trojan xHelper. 

O trojan que está vem junto com o download do FMWhatsApp que dissemos acima, sobrevive às tentativas de remoção copiando-se sobre a partição do sistema, que ele remonta no modo de gravação. Ele também substitui a biblioteca do sistema libc.so para bloquear o acesso total à montagem e impedir que os usuários empregam a mesma técnica para removê-la. 

Embora a reformulação completa do sistema Android em dispositivos infectados seja o método mais infalível para se livrar do xHelper, o Malwarebytes criou um segundo método que envolve a instalação do malwarebytes gratuito da empresa para o aplicativo Android. 

André atua como jornalista de tecnologia desde 2009 quando fundou o Tekimobile. Também trabalhou na implantação do portal Tudocelular.com no Brasil e já escreveu para outros portais como AndroidPIT e Techtudo. É formado em eletrônica e automação, trabalhando com tecnologia há 26 anos.