O setor de logística tornou-se alvo de uma nova campanha maliciosa que distribui um spyware para Android identificado pelo codinome Corp MDM.
Segundo a Have I Been Squatted, a campanha usa páginas falsas da Google Play, com a identidade visual das empresas CEVA e TKW Logistics, para distribuir um arquivo Android Package Kit (APK) disfarçado de serviço do sistema. O aplicativo entregue usa o nome de pacote “com.corp.mdm”.
“O Corp MDM é um implante compacto de vigilância projetado para exfiltrar o conteúdo de SMS recém-recebidos, desviar chamadas e manter um serviço oculto em primeiro plano”, afirmou o pesquisador de segurança Ben Folland.
O malware foi descrito como limitado por concepção, sem as funções de espionagem normalmente vistas em spywares comerciais para Android. Há suspeitas de que o threat actor por trás da campanha tenha usado IA durante a fase de desenvolvimento, já que foram encontrados bugs que afetam suas capacidades.
Além disso, a atividade faria parte de uma campanha mais ampla contra o setor de logística, que combina phishing de credenciais e malware para Windows.
Os pacotes maliciosos são distribuídos por páginas falsas da Google Play Store, como as abaixo:
playgoogle.logisticstkwcargo[.]com
playgoogle.ceva-app[.]help
Os dois artefatos usam um endereço IP hardcoded (“69.55.61[.]82”) para command and control (C2), além de hospedar iscas de phishing de credenciais e servir outros malware para Windows voltados ao setor de logística.
Depois de instalado manualmente no dispositivo, o aplicativo malicioso solicita permissões de SMS, telefonia e notificações, o que permite interceptar mensagens SMS recebidas, ativar o redirecionamento de chamadas e exibir notificações. O app também remove seu launcher normal e garante execução em segundo plano.
Na etapa seguinte, ele registra um identificador Android no servidor C2, envia telemetria de heartbeat a cada 30 segundos e consulta repetidamente comandos a cada poucos segundos:
/api/v1/devices/register, para registrar o dispositivo com informações básicas
/api/v1/devices/heartbeat, para enviar a mensagem de heartbeat
/api/v1/devices/{ANDROID_ID}/commands, para receber comandos emitidos pelo threat actor
/api/v1/commands/result, para enviar os resultados da execução do comando
/api/v1/sms/report, para transmitir o remetente do SMS, o corpo da mensagem e o horário de recebimento, junto com o identificador do dispositivo
Também foi encontrada uma infraestrutura sob controle do atacante hospedando um painel administrativo do Corp MDM protegido por senha na porta 3456, o que permite ao operador assumir o controle de dispositivos infectados e enviar comandos. A lista de comandos suportados é a seguinte:
ping, para retornar “pong” pelo endpoint de resultado do comando
forward_on, para acionar o redirecionamento incondicional de chamadas com um número escolhido pelo operador
forward_off, para solicitar o cancelamento do redirecionamento incondicional com ##21#
sync_sms, para informar o início do processo de sincronização sem realizar coleta de dados
self_destroy, para desativar os componentes do implante, interromper o serviço e solicitar a limpeza dos dados do aplicativo
get_location, com suporte pelo painel, mas não pelo malware
lock_device, com suporte pelo painel, mas não pelo malware
Vale destacar que a função de roubo de SMS do Corp MDM é limitada às novas mensagens recebidas depois que a permissão é concedida. Ele não exfiltra retroativamente o conteúdo da caixa de entrada de SMS.
“Esse caminho de coleta limitado é suficiente para expor conteúdo de alto valor”, disse Folland. “SMS ainda é amplamente usado para códigos de uso único, redefinição de senha, recuperação de conta, notificações de transações e atualizações de despacho ou entrega. O remetente, o corpo completo e o horário saem do dispositivo por HTTP em texto puro.”
Ainda não está claro quem está por trás da operação, mas a Have I Been Squatted afirmou que a atividade provavelmente tem ligação com a Armênia ou a Rússia, citando artefatos localizados na interface do painel e no código-fonte associado à campanha mais ampla.
Esta não é a primeira vez que threat actors miram o setor de logística. Em novembro de 2025, a Proofpoint detalhou uma campanha que infectou empresas de transporte rodoviário e logística com software de monitoramento e gestão remota (RMM) para obter lucro financeiro e roubo de cargas.
No início de fevereiro, a Ctrl-Alt-Intel e a Have I Been Squatted revelaram um cluster de ameaça identificado pelo codinome Diesel Vortex, que mirava empresas de frete e logística nos Estados Unidos e na Europa, incluindo DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka e Electronic Funds Source (EFS).
Um threat actor russo-armênio está por trás de uma nova plataforma de phishing como serviço (PhaaS), codinome Global Profit, também chamada de MC Profit Always, projetada especificamente para atingir o setor de frete e logística por meio de e-mails falsos e roubar mais de 1.600 credenciais de login exclusivas entre setembro de 2025 e fevereiro de 2026.
“Essa operação não foi obra de um único ator”, disse a Have I Been Squatted. “Tratava-se de um serviço criminoso estruturado e movido a lucro, vendido a outros operadores, com evidências sugerindo que o grupo usava ativamente spear phishing e voice phishing, mirando especificamente grupos de Telegram de caminhoneiros e logística.”
“Por meio da impersonação de plataformas legítimas usadas diariamente pelos alvos, os operadores interceptavam logins e códigos de autenticação multifator em tempo real e, em seguida, passavam a interceptar informações de remessas, via redirecionamento de faturas e double-brokering, acessavam dados pessoais e roubavam dinheiro.”
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...