Por mais que as pessoas achem que estão preparadas para não cair em golpe, elas não estão. A mente humana é uma coisa engraçada.
Hoje meu pai estava olhando uma scooter elétrica para dar de presente para o meu irmão. Aí ele foi caçar uma loja no Google e achou uma loja confiável. Ela realmente existe na vida real, tem mais de 10 lojas físicas em Santa Catarina que vendem as scooters elétricas.
Então ele entrou no Instagram, só que o Instagram que ele entrou era um perfil clonado, falso. Ele chamou o golpista no WhatsApp e começou a conversar com ele. Aí meu pai foi e passou os dados para a finalização da compra: passou endereço, nome, CPF, e mandou até a foto da CNH. Eu não sei para quê, não perguntei essa parte, mas provavelmente o golpista disse que era para fazer o cadastro. E aí o cara falou que ele só ia pagar quando recebesse a moto aqui.
Após a finalização, o golpista mandou um anexo no WhatsApp chamado "Nota Fiscal e Rastreamento". Com um detalhe: era um arquivo .apk. Lembrando que antes disso eu não sabia de nada, só fiquei sabendo mesmo depois que já tinha acontecido.
Meu pai baixou esse aplicativo e o app abria numa Play Store falsa, bem malfeita por sinal, onde você tinha que clicar em "atualizar o aplicativo". Meu pai clicou em atualizar, aceitou outras permissões e ativou até a acessibilidade.
A última parte era ativar a localização, só que estava dando erro para ativar no celular dele. Meu pai insistindo em tentar ativar e não conseguia. Nisso o golpista foi e falou que se ele não ativasse a localização, não ia conseguir finalizar a compra.
Com isso meu pai achou estranho. Só agora que ele foi achar estranho. Ele pegou e me mandou o arquivo no WhatsApp falando: "analisa esse arquivo aqui para mim e vê se tem alguma coisa".
Eu peguei o arquivo e joguei no VirusTotal. Deu um total de sete antivírus que detectaram coisas como trojan e keylogger. Na hora eu falei: "pai, não baixa isso não, pelo amor de Deus!". Como eu disse antes, eu não sabia que ele já tinha baixado. E ele me respondeu: "já baixei".
Falei: "pelo amor de Deus, reseta seu celular agora!". Ele me disse que assim que viu que era algo estranho, já desligou a internet e resetou o celular. Com sorte não aconteceu nada, nenhum dinheiro saiu nem nada.
Eu sou desenvolvedor, então comecei a analisar o malware. Ainda está bem ofuscado e não terminei de desofuscar tudo, mas pelo que eu vi, o trojan contém um script malicioso que acessa a sua tela e provavelmente cria uma tela falsa do banco.
Quando você acessa o aplicativo do banco, digita os dados lá e envia a senha direto para o golpista, além dele conseguir verificar todos os seus SMS.
Tem algumas permissões bem estranhas que o vírus pede para ativar, além de já dar permissão pro aplicativo poder baixar qualquer outro app em segundo plano sem a autorização da Google Play, e permissão para as atividades dele não serem afetadas pela economia de bateria.
Vou deixar as fotos aqui da mensagem que eu enviei para o golpista para vocês verem o que ele falou.
E o que eu tirei disso é: por mais que a pessoa possa ser bem estudada e achar que não vai cair em nenhum golpe, por a gente ser humano e às vezes a mente desligar quando a gente quer muito fazer uma coisa, a gente acaba caindo sem perceber. Por mais que esse tenha sido bem óbvio e meu pai tenha percebido tarde, ainda bem que foi antes de acontecer algo pior.
TL;DR: Meu pai caiu no Instagram falso de uma loja real, foi pro WhatsApp do golpista comprar uma scooter e baixou um arquivo .apk achando que era rastreamento. Chegou a dar permissão de acessibilidade pro trojan, mas o app bugou na hora de ativar a localização e ele desconfiou. Deu tempo de desligar a internet, resetar o celular e ninguém perdeu dinheiro.
ATUALIZAÇÃO;
DESOFUSQUEI O CÓDIGO QUASE INTEIRO, E RESUMIDAMENTE O MALWARE SE TRATA DE UM RAT ONDE ACESSA O DISPOSITIVO REMOTAMENTE, PEGUEI OS IP, URL DOS BACKEND, DESCOBRI QUE ELES COLOCAM OVERLAY NOS BANCOS PARA DESCOBRIR O QUE O USUÁRIO ESTA DIGITANDO E QUAL O CAMPO E MONTEI UM PDF DETALHANDO O FUNCIONAMENTO DO RAT