Como o FalseGuide infectou 2 milhões de dispositivos Android 1

Como o FalseGuide infectou 2 milhões de dispositivos Android

Ao baixar aplicativos para Android, é de bom senso usar apenas o aplicativo Google Play. Afinal, quem sabe que tipo de malware está agrupado em aplicativos baixados de sites aleatórios? Como tal, o Google Play tem sido o lugar ideal para downloads de aplicativos seguros e confiáveis. Infelizmente, embora seja o melhor lugar para obter aplicativos, definitivamente não é à prova de falhas!

Recentemente, foi descoberto que uma vertente de malware Android, chamada FalseGuide, conseguiu infectar até 2 milhões de telefones Android. Como isso aconteceu e o que isso significa para os aplicativos como um todo?

O método

O nome “FalseGuide” revela como o aplicativo foi distribuído. Eles capitalizaram os aplicativos de guia de jogo, um subconjunto popular de aplicativos na loja Android. Os jogadores estão sempre à procura de guias para os jogos que jogam, seja porque é difícil ou porque tem mecânicas ocultas. Embora a procura de guias online não seja uma inovação, os aplicativos os trouxeram para um novo formato interativo. Isso significa que jogadores de todo o mundo estão visitando o Google Play em busca de aplicativos que os ajudem a vencer os jogos que estão jogando.

Os desenvolvedores de malware contrabandearam o FalseGuide, mascarando-o como um guia de jogo. Esses guias maliciosos foram escritos para entradas populares, como Terraria e World of Tanks, para garantir a distribuição máxima. Depois de carregados, eles simplesmente tinham que esperar que as pessoas fizessem o download dos guias aos milhares. Os primeiros sinais de que algo estava errado no mundo dos guias de jogos apareceram em 24 de abril de 2017, mas o aplicativo mais antigo encontrado com o malware instalado foi carregado no Google Play em 14 de fevereiro de 2017. Isso significa que o malware teve alguns meses de tempo livre para circular entre os dispositivos.

Quanto à distribuição de malware, acessar o Google Play tornou isso incrivelmente fácil para os distribuidores de malware. Ao contrabandear o malware dentro de guias de jogos populares, as pessoas presumiam que, por estar no Google Play, era 100% seguro baixar. Sob a falsa suposição de que a Play Store era infalível, as pessoas baixavam os aplicativos sem pensar duas vezes, infectando seus próprios dispositivos com o FalseGuide. Com isso, o FalseGuide conseguiu pousar em 2 milhões de dispositivos no espaço de 2 meses.

A lista completa de aplicativos descobertos com o malware pode ser encontrada perto da parte inferior do artigo oficial da Check Point.

O que o FalseGuide faz?

Cada pedaço de malware tem um propósito. Desde roubar informações até simplesmente causar danos, todo ataque malicioso tem um motivo por trás dele. Qual é o objetivo do FalseGuide agora que tem 2 milhões de dispositivos em suas mãos?

Os objetivos do FalseGuide são os seguintes:

  1. O usuário encontra e inicia o download de um guia de jogo infectado em seu telefone. O aplicativo pede permissões de instalação de “administrador do dispositivo” para que possa realizar suas funções. O usuário aceita isso e instala o aplicativo.
  2. O FalseGuide, agora com permissões de administrador do dispositivo, se configura de forma que não possa ser apagado pelo usuário.
  3. O FalseGuide então se inscreve em um serviço chamado “Firebase Cloud Messaging” sem o conhecimento do usuário. Este é um serviço que permite aos desenvolvedores de aplicativos enviar mensagens e notificações para seus aplicativos e foi desenvolvido com intenção inocente. O FalseGuide localiza e se inscreve em um tópico que compartilha o mesmo nome do aplicativo em que foi entregue e, em seguida, aguarda mais instruções.
  4. Por meio do tópico Firebase, o FalseGuide pode então receber mensagens dos desenvolvedores de malware para instalar e executar comandos maliciosos.

O resultado é uma peça indelével de malware que escuta e executa comandos dados por seu distribuidor. Esses comandos podem variar desde a instalação de adware em telefones até o início de ataques DDoS nos servidores das vítimas. Resumindo, o FalseGuide dá ao distribuidor de malware carta branca para fazer o que quiser com o dispositivo do usuário.

Como isso foi aceito?

false-guide-play-logo

O problema com aplicativos como o FalseGuide é que eles são disfarçados como aplicativos inocentes, que se tornam maliciosos após serem instalados. Isso é feito garantindo que o aplicativo base não contenha nenhum código malicioso. Isso significa que o “aplicativo da operadora” passará pela triagem do Google Play sem nenhum malware detectado.

Somente depois de ser instalado em um dispositivo por um longo tempo, ele receberá instruções por meio do Firebase. Essas instruções fornecem ao aplicativo o código malicioso de que o malware necessita para funcionar. Isso permite que botnets como o FalseGuide se estabeleçam no Google Play enquanto passam por uma detecção antimalware estrita.

Seguindo em Frente

Após a criação de um botnet sob o nariz do Google, o que nós, como usuários, podemos fazer para evitar esses ataques?

Primeiro, se você suspeitar que seu telefone foi atingido por FalseGuide, certifique-se de baixar e executar uma solução antivírus confiável para Android. Se você não tem certeza do que é seguro e do que não é, executamos uma lista de aplicativos antivírus recomendados para você experimentar.

false-guide-permissions

Independentemente de você estar ou não infectado, esta história é um lembrete para ter cuidado com seu dispositivo Android. Embora o Google Play seja o lugar mais seguro para baixar aplicativos, definitivamente não é perfeito! Sempre leia o pop-up “Permissões do dispositivo” e certifique-se de que o aplicativo não esteja pedindo para ir a lugares onde não deveria. Se um aplicativo simples começar a solicitar permissões para áreas vitais do seu telefone, não o instale.

Usuários mal orientados

Com mais de 2 milhões de dispositivos infectados, FalseGuide é um conto de advertência sobre como não presumir que os aplicativos são 100% seguros simplesmente porque estão em uma loja de aplicativos oficial. Agora você sabe como o FalseGuide funciona, como ele se espalhou e como evitar um ataque semelhante no futuro.

Você já foi infectado por um aplicativo de uma app store oficial? Conte-nos suas histórias nos comentários!

Apoie o nosso trabalho ❤️

Se você gostou deste artigo, considere deixar uma gorjeta para nos ajudar a continuar publicando conteúdo de qualidade.

Pagamento seguro no PayPal