Atores maliciosos estão abusando do programa Early Access do Google Play para distribuir apps enganosos que prometem dinheiro, recompensas, ganhos em cassinos e conteúdo premium.
Os apps em Early Access são aplicativos que ainda não foram lançados na loja oficial de apps do Android. A proposta do programa é permitir que desenvolvedores coletem feedback de usuários sobre novos aplicativos ou recursos que estejam em desenvolvimento antes do lançamento.
Um ponto importante é que usuários não podem deixar avaliações públicas nem notas em estrelas para apps disponíveis no Early Access. Isso abriu espaço para um novo tipo de abuso, no qual threat actors estão publicando milhares de aplicativos nessa modalidade com conteúdo enganoso, incluindo jogos de cassino falsos, apps de recompensa, utilitários enganosos e títulos que podem infringir marcas registradas de terceiros.
Entre os apps identificados está um imitador de Grand Theft Auto chamado “Vice Streets: Open World” (pacote APK: com.gamblechaos.withfriends.game), que soma mais de 1 milhão de downloads. O jogo não tem avaliações nem notas. No momento, ele não está mais disponível na Google Play Store, embora não esteja claro se foi removido pelo Google ou pelo próprio responsável pelo upload.
“A mesma funcionalidade que protege desenvolvedores de críticas injustas também retira dos usuários o primeiro alerta de que um app não é confiável”, afirmou a Bitdefender em comunicado.
Como os usuários não podem publicar críticas negativas nem atribuir notas baixas, os sinais tradicionais de confiança deixam de funcionar, permitindo que esses apps ganhem tração. Segundo a empresa, eles estão sendo promovidos por meio de TikTok, Facebook e outras redes sociais com anúncios falsos que incluem vídeos com deepfakes de celebridades gerados usando IA.
“Um padrão recorrente entre apps suspeitos em Early Access envolve promessas de dinheiro, pagamentos via PayPal, ganhos em criptomoedas, cartões-presente, rodadas grátis ou jackpot de cassino”, informou a empresa romena de cibersegurança em relatório compartilhado com especialistas.
“Muitas dessas aplicações dependem do mesmo ciclo de engajamento. O usuário instala o app depois de assistir a um anúncio no TikTok ou no Facebook. Ele pode até receber recompensas virtuais generosas quase de imediato, mas, ao atingir um limite de saque, a progressão desacelera drasticamente. O pagamento prometido nunca chega.”
O objetivo final é gerar receita ilícita exibindo anúncio após anúncio. Outra vantagem desses apps voltados a cassino é que eles conseguem contornar grande parte dos requisitos regulatórios que aplicações legítimas de apostas precisam cumprir.
Para driblar exigências de licenciamento, restrições geográficas e verificação de idade, os apps no estilo cassino se disfarçam de jogos casuais de caça-níqueis e quebra-cabeças. Eles também são promovidos de forma agressiva por anúncios em redes sociais, que levam usuários desavisados a apps em Early Access no Google Play ou diretamente para diversos sites de apostas.
Análises adicionais indicam que as iscas usadas por esses apps vão além de jogos de cassino, caça-níqueis e apps falsos de recompensa, alcançando também leitores de PDF, scanners de QR code, rastreadores de telefone, apps utilitários e jogos temáticos de marcas.
“O programa Early Access do Google continua sendo uma ferramenta valiosa para desenvolvedores que testam novas ideias”, afirmou a Bitdefender. “Remover comentários e avaliações protege desenvolvedores legítimos contra ataques injustos em massa, mas também elimina uma das defesas mais fortes da comunidade contra software enganoso.”
Segundo o The Hacker News, o Google foi contatado para comentar o caso, e a reportagem será atualizada se houver resposta.
A revelação coincide com o surgimento de várias famílias de malware que têm como alvo o Android.
Hagaseca é um trojan de acesso remoto distribuído por meio do loader THost9, que contém um componente de worm. Ele faz varredura em serviços expostos do Android Debug Bridge (ADB) e instala o malware para persistência e controle remoto por meio de execução de shell, transferência de arquivos, tunelamento e módulos baixáveis.
Mantax Otax é um malware móvel híbrido que combina amplos recursos de spyware e funcionalidades de ransomware, permitindo ao operador roubar dados sensíveis, criptografá-los em versões antigas do Android alvo, como Android 9 ou anterior, e exigir pagamento de resgate ao bloquear a tela do dispositivo. Indicadores de idioma e arquivos das vítimas sugerem que a atividade está concentrada principalmente na Indonésia.
StreamRat abusa dos serviços de acessibilidade do Android e da API MediaProjection para controlar dispositivos infectados, exibir sobreposições e coletar dados sensíveis. O malware mira usuários que falam espanhol por meio de anúncios no Meta e no TikTok, levando as vítimas a sites falsos ao se passar por um serviço gratuito de streaming de TV chamado StreamTV Esp.
O cenário também coincide com o uso, pela GoldFactory, do trojan bancário Gigabud para instalar um app Android complementar chamado Vwork, uma versão adaptada e armada do Shelter, destinada a clonar um app-alvo dentro de um perfil de trabalho com o objetivo de cometer fraude financeira. Casos semelhantes vêm sendo observados.
“Com controle remoto total e, quando aplicável, com um app bancário clonado no lugar, o operador realiza transações diretamente no celular da vítima enquanto uma tela preta esconde o que está acontecendo”, disse a Group-IB. “Um ambiente clonado é usado para burlar os controles de proteção contra fraude.”
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...