{"id":21744,"date":"2023-09-20T16:16:59","date_gmt":"2023-09-20T19:16:59","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=21744"},"modified":"2023-09-20T16:16:59","modified_gmt":"2023-09-20T19:16:59","slug":"telegram-signal-malware-in-google-play","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/telegram-signal-malware-in-google-play\/21744\/","title":{"rendered":"Mensageiros de spyware no Google Play"},"content":{"rendered":"<p>Para aplicativos de mensagens populares, como Telegram, Signal e WhatsApp, existem alguns <a href=\"https:\/\/en.wikipedia.org\/wiki\/Comparison_of_cross-platform_instant_messaging_clients\" target=\"_blank\" rel=\"noopener nofollow\">clientes<\/a> (n\u00e3o deve ser confundido com <em>clientes<\/em> como em \u201c<em>clientes<\/em> humanos\u201d) alternativos; quem optou por essa linguagem confusa precisa ser estudado. Esses aplicativos modificados, conhecidos como mods, geralmente fornecem aos usu\u00e1rios recursos e capacidades que n\u00e3o est\u00e3o dispon\u00edveis nos clientes oficiais.<\/p>\n<p>Embora o WhatsApp desaprove os mods, banindo-os periodicamente das lojas oficiais de aplicativos, o Telegram nunca travou uma guerra contra clientes alternativos; ele <a href=\"https:\/\/telegra.ph\/New-Rules-for-Alternative-Telegram-Clients-08-27\" target=\"_blank\" rel=\"noopener nofollow\">incentiva ativamente a cria\u00e7\u00e3o deles<\/a>, ent\u00e3o est\u00e3o chovendo mods do Telegram. Mas eles s\u00e3o seguros?<\/p>\n<p>Infelizmente, v\u00e1rios estudos recentes mostram que os mods de aplicativos de mensagens devem ser usados com muita cautela. Embora a maioria dos usu\u00e1rios ainda confie cegamente em qualquer aplicativo que tenha sido verificado e publicado no Google Play, <a href=\"https:\/\/www.kaspersky.com.br\/blog\/tag\/google-play\/\" target=\"_blank\" rel=\"noopener\">destacamos repetidamente<\/a> os perigos: ao baixar um aplicativo no Google Play, voc\u00ea tamb\u00e9m pode pegar um Cavalo de <a href=\"https:\/\/www.kaspersky.com.br\/blog\/camscanner-malicious-android-app\/12256\/\" target=\"_blank\" rel=\"noopener\">Troia<\/a> (que teve mais de 100 milh\u00f5es de downloads), um <a href=\"https:\/\/www.kaspersky.com.br\/blog\/phantomlance-android-backdoor-trojan\/15150\/\" target=\"_blank\" rel=\"noopener\">backdoor<\/a>, um <a href=\"https:\/\/www.kaspersky.com.br\/blog\/trojans-subscribers-2022\/19392\/\" target=\"_blank\" rel=\"noopener\">assinante<\/a> malicioso e\/ou <a href=\"https:\/\/www.kaspersky.com.br\/blog\/mobile-malware-2021\/19221\/\" target=\"_blank\" rel=\"noopener\">muitos outros arquivos<\/a>.<\/p>\n<h2>Not\u00edcia nova: Telegram infectado em chin\u00eas e uigur no Google Play<\/h2>\n<p>Come\u00e7aremos com uma hist\u00f3ria recente. Nossos especialistas <a href=\"https:\/\/securelist.com\/trojanized-telegram-mod-attacking-chinese-users\/110482\/\" target=\"_blank\" rel=\"noopener\">descobriram v\u00e1rios aplicativos infectados<\/a> no Google Play sob o disfarce das vers\u00f5es em uigur, chin\u00eas simplificado e chin\u00eas tradicional do Telegram. As descri\u00e7\u00f5es do aplicativo s\u00e3o escritas nos respectivos idiomas e cont\u00eam imagens muito semelhantes \u00e0s da <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.kaspersky.qrscanner\" target=\"_blank\" rel=\"noopener nofollow\">p\u00e1gina oficial do Telegram<\/a> no Google Play.<\/p>\n<p>Para persuadir os usu\u00e1rios a baixar esses mods em vez do aplicativo oficial, o desenvolvedor afirma que eles trabalham mais r\u00e1pido do que outros clientes, gra\u00e7as a uma rede distribu\u00edda de data centers em todo o mundo.<\/p>\n<div id=\"attachment_21746\" style=\"width: 813px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2023\/09\/20160654\/telegram-signal-whatsapp-spyware-01.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-21746\" class=\"wp-image-21746 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2023\/09\/20160654\/telegram-signal-whatsapp-spyware-01.jpg\" alt=\"Vers\u00f5es de spyware do Telegram no Google Play\" width=\"803\" height=\"1511\"><\/a><p id=\"caption-attachment-21746\" class=\"wp-caption-text\">Vers\u00f5es em chin\u00eas simplificado, chin\u00eas tradicional e uigur do Telegram no Google Play com spyware<\/p><\/div>\n<p>\u00c0 primeira vista, esses aplicativos parecem ser clones completos do Telegram com uma interface localizada. Tudo parece e funciona quase da mesma maneira que o aplicativo real.<\/p>\n<p>Demos uma olhada no c\u00f3digo e descobrimos que os aplicativos s\u00e3o pouco mais do que vers\u00f5es ligeiramente modificadas do oficial. Dito isto, h\u00e1 uma pequena diferen\u00e7a que escapou da aten\u00e7\u00e3o dos moderadores do Google Play: as vers\u00f5es infectadas abrigam um m\u00f3dulo adicional. Ele monitora constantemente o que est\u00e1 acontecendo no aplicativo de mensagens e envia massas de dados para o servidor de comando e controle dos criadores do spyware: todos os contatos, mensagens enviadas e recebidas com arquivos anexados, nomes de bate-papos\/canais, nome e n\u00famero de telefone do propriet\u00e1rio da conta \u2014 basicamente toda a correspond\u00eancia do usu\u00e1rio. Mesmo que um usu\u00e1rio altere seu nome ou n\u00famero de telefone, essas informa\u00e7\u00f5es tamb\u00e9m s\u00e3o enviadas aos invasores.<\/p>\n<h2>Anteriormente: vers\u00f5es de spyware do Telegram e do Signal no Google Play<\/h2>\n<p>Curiosamente, h\u00e1 pouco tempo, pesquisadores da ESET <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/trojanized-signal-and-telegram-apps-on-google-play-delivered-spyware\/\" target=\"_blank\" rel=\"noopener nofollow\">encontraram<\/a> outra vers\u00e3o de spyware do Telegram \u2014 FlyGram. Este nem tentou fingir ser oficial. Em vez disso, ele se posicionou como um cliente alternativo do Telegram (ou seja, apenas um mod) e conseguiu entrar n\u00e3o apenas no Google Play, mas tamb\u00e9m na Samsung Galaxy Store.<\/p>\n<p>O mais curioso \u00e9 que seus criadores n\u00e3o se limitaram a imitar apenas o Telegram. Eles tamb\u00e9m publicaram uma vers\u00e3o infectada do Signal nessas mesmas lojas, chamando-a de Signal Plus Messenger. E para aumentar a credibilidade, eles chegaram ao ponto de criar os sites flygram[.]org e signalplus[.]org para seus aplicativos falsos.<\/p>\n<div id=\"attachment_21747\" style=\"width: 810px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2023\/09\/20160814\/telegram-signal-whatsapp-spyware-02.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-21747\" class=\"wp-image-21747 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2023\/09\/20160814\/telegram-signal-whatsapp-spyware-02.jpg\" alt=\"Signal Plus Messenger: uma vers\u00e3o de spyware do Signal no Google Play e na Samsung Galaxy Store\" width=\"800\" height=\"866\"><\/a><p id=\"caption-attachment-21747\" class=\"wp-caption-text\">Tamb\u00e9m h\u00e1 um cliente de spyware no Google Play para Signal, chamado Signal Plus Messenger. (<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/trojanized-signal-and-telegram-apps-on-google-play-delivered-spyware\/\" target=\"_blank\" rel=\"nofollow noopener\">Fonte<\/a>)<\/p><\/div>\n<p>Esses aplicativos equivaliam ao Telegram\/Signal em seu estado pleno, cujo c\u00f3digo-fonte aberto era temperado com aditivos maliciosos.<\/p>\n<p>Assim, o FlyGram aprendeu a roubar contatos, hist\u00f3rico de chamadas, uma lista de contas do Google e outras informa\u00e7\u00f5es do smartphone da v\u00edtima, bem como fazer \u201cc\u00f3pias de backup\u201d da correspond\u00eancia a ser armazenada\u2026 onde mais sen\u00e3o no servidor dos invasores? No entanto, esta \u201cop\u00e7\u00e3o\u201d teve que ser ativada no aplicativo de mensagens pelo pr\u00f3prio usu\u00e1rio.<\/p>\n<p>No caso do Signal Plus, a abordagem foi um pouco diferente. O malware extraiu uma certa quantidade de informa\u00e7\u00f5es do smartphone da v\u00edtima diretamente e permitiu que os invasores fizessem login na conta do Signal da v\u00edtima a partir de seus pr\u00f3prios dispositivos sem serem notados, ap\u00f3s o qual eles podiam ler toda a correspond\u00eancia quase em tempo real.<\/p>\n<p>O FlyGram apareceu no Google Play em julho de 2020 e permaneceu l\u00e1 at\u00e9 janeiro de 2021, enquanto o Signal Plus foi publicado nas lojas de aplicativos em julho de 2022 e removido do Google Play somente em maio de 2023. Na Samsung Galaxy Store, segundo a <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/trojanized-signal-and-telegram-apps-on-google-play-delivered-spyware\/\" target=\"_blank\" rel=\"noopener nofollow\">BleepingComputer<\/a>, ambos os aplicativos ainda estavam dispon\u00edveis no final de agosto de 2023. Mesmo que eles tenham desaparecido completamente dessas lojas, quantos usu\u00e1rios desavisados continuam a usar esses mods de mensagens \u201cr\u00e1pidos e f\u00e1ceis\u201d que exp\u00f5em todas as suas mensagens a bisbilhoteiros?<\/p>\n<h2>Endere\u00e7os de carteira criptogr\u00e1fica falsos do WhatsApp e do Telegram infectados<\/h2>\n<p>E apenas alguns meses atr\u00e1s, os mesmos pesquisadores de seguran\u00e7a <a href=\"https:\/\/thehackernews.com\/2023\/03\/lookalike-telegram-and-whatsapp.html\" target=\"_blank\" rel=\"noopener nofollow\">descobriram<\/a> uma s\u00e9rie de vers\u00f5es \u201ctrojanizadas\u201d do WhatsApp e do Telegram destinadas principalmente ao roubo de criptomoedas. Elas funcionam falsificando os endere\u00e7os da carteira criptogr\u00e1fica nas mensagens para interceptar as transfer\u00eancias recebidas.<\/p>\n<div id=\"attachment_21748\" style=\"width: 715px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2023\/09\/20161017\/telegram-signal-whatsapp-spyware-03.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-21748\" class=\"wp-image-21748 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2023\/09\/20161017\/telegram-signal-whatsapp-spyware-03.jpg\" alt=\"WhatsApp infectado falsifica o endere\u00e7o da carteira de criptomoedas nas mensagens\" width=\"705\" height=\"679\"><\/a><p id=\"caption-attachment-21748\" class=\"wp-caption-text\">Uma vers\u00e3o infectada do WhatsApp (\u00e0 esquerda) falsifica o endere\u00e7o da carteira criptogr\u00e1fica em uma mensagem para o destinat\u00e1rio, o qual tem a vers\u00e3o oficial e n\u00e3o infectada do WhatsApp (\u00e0 direita). (<a href=\"https:\/\/thehackernews.com\/2023\/03\/lookalike-telegram-and-whatsapp.html\" target=\"_blank\" rel=\"nofollow noopener\">Fonte<\/a>)<\/p><\/div>\n<p>Al\u00e9m disso, algumas das vers\u00f5es encontradas usam o reconhecimento de imagem para pesquisar capturas de tela armazenadas na mem\u00f3ria do smartphone em busca de frases iniciais\u00a0 uma s\u00e9rie de palavras de c\u00f3digo que podem ser usadas para obter <a href=\"https:\/\/www.kaspersky.com.br\/blog\/top-5-cryptocurrency-heists\/20284\/\" target=\"_blank\" rel=\"noopener\">controle total sobre uma carteira criptogr\u00e1fica<\/a> e depois esvazi\u00e1-la.<\/p>\n<p>E alguns dos aplicativos falsos do Telegram roubaram informa\u00e7\u00f5es de perfil do usu\u00e1rio armazenadas na nuvem do Telegram: arquivos de configura\u00e7\u00e3o, n\u00fameros de telefone, contatos, mensagens, arquivos enviados\/recebidos e assim por diante. Basicamente, eles roubaram todos os dados do usu\u00e1rio, exceto os <a href=\"https:\/\/www.kaspersky.com.br\/blog\/telegram-why-nobody-uses-secret-chats\/20644\/\" target=\"_blank\" rel=\"noopener\">bate-papos secretos<\/a> criados em outros dispositivos. Todos esses aplicativos foram distribu\u00eddos n\u00e3o no Google Play, mas por meio de v\u00e1rios sites falsos e canais do YouTube.<\/p>\n<h2>Como se manter protegido<\/h2>\n<p>Por fim, algumas dicas sobre como se proteger de vers\u00f5es infectadas de aplicativos de mensagens populares, bem como de outras amea\u00e7as direcionadas aos usu\u00e1rios do Android:<\/p>\n<ul>\n<li>Como vimos, at\u00e9 mesmo o <a href=\"https:\/\/www.kaspersky.com.br\/blog\/google-play-malware\/12318\/\" target=\"_blank\" rel=\"noopener\">Google Play n\u00e3o \u00e9 imune a malware<\/a>. Dito isto, as lojas oficiais ainda s\u00e3o muito mais seguras do que outras fontes. Portanto, sempre use-as para baixar e instalar aplicativos.<\/li>\n<li>Como esta publica\u00e7\u00e3o deixou claro, clientes alternativos para aplicativos de mensagens populares devem ser tratados com extrema cautela. O c\u00f3digo aberto permite que qualquer pessoa crie mods e os preencha com todo tipo de surpresas desagrad\u00e1veis.<\/li>\n<li>Antes de instalar at\u00e9 mesmo o aplicativo mais oficial da loja mais oficial, olhe atentamente para sua p\u00e1gina e certifique-se de que \u00e9 real \u2014 preste aten\u00e7\u00e3o n\u00e3o apenas no nome, mas tamb\u00e9m no desenvolvedor. Os criminosos cibern\u00e9ticos muitas vezes tentam enganar os usu\u00e1rios criando clones de aplicativos com descri\u00e7\u00f5es semelhantes \u00e0s do original.<\/li>\n<li>\u00c9 uma boa ideia ler avalia\u00e7\u00f5es negativas de usu\u00e1rios \u2014 se houver um problema com um aplicativo, provavelmente algu\u00e9m j\u00e1 o notou e escreveu sobre ele.<\/li>\n<li>Instale uma <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.kms.free&amp;hl=pt_BR&amp;gl=US\" target=\"_blank\" rel=\"noopener nofollow\">prote\u00e7\u00e3o confi\u00e1vel<\/a> em todos os seus dispositivos Android que o avisar\u00e1 se um malware tentar se infiltrar.<\/li>\n<li>Se voc\u00ea usar a vers\u00e3o gratuita do <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.kms.free&amp;hl=pt_BR&amp;gl=US\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky: Antivirus &amp; VPN<\/a>, lembre-se de verificar manualmente seu dispositivo<em> ap\u00f3s <\/em>a instala\u00e7\u00e3o e<em> antes <\/em>de executar qualquer aplicativo pela primeira vez.<\/li>\n<li>A verifica\u00e7\u00e3o de amea\u00e7as \u00e9 feita automaticamente na vers\u00e3o completa de nossa solu\u00e7\u00e3o de seguran\u00e7a para Android, que est\u00e1 inclu\u00edda nos planos de assinatura <a href=\"https:\/\/www.kaspersky.com.br\/standard?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kstand___\" target=\"_blank\" rel=\"noopener\">Kaspersky Standard<\/a>, <a href=\"https:\/\/www.kaspersky.com.br\/plus?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">Kaspersky Plus<\/a> e <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>.<\/li>\n<\/ul>\n<p>[banner Kaspersky Premium]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Pesquisadores encontraram v\u00e1rias vers\u00f5es do Telegram e do Signal infectadas por spyware no Google Play.<\/p>\n","protected":false},"author":2706,"featured_media":21745,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[218,34,1971,3175,1025,53,662,40,2607,253,861,134],"class_list":{"0":"post-21744","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-ameacas","9":"tag-android","10":"tag-aplicativos-de-mensagens","11":"tag-cavalos-de-troia","12":"tag-google-play","13":"tag-privacidade","14":"tag-rastreamento","15":"tag-seguranca","16":"tag-signal","17":"tag-spyware","18":"tag-telegram","19":"tag-whatsapp"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/telegram-signal-malware-in-google-play\/21744\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/telegram-signal-malware-in-google-play\/26172\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/telegram-signal-malware-in-google-play\/21631\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/telegram-signal-malware-in-google-play\/11060\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/telegram-signal-malware-in-google-play\/28867\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/telegram-signal-malware-in-google-play\/26478\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/telegram-signal-malware-in-google-play\/26662\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/telegram-signal-malware-in-google-play\/29148\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/telegram-signal-malware-in-google-play\/28008\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/telegram-signal-malware-in-google-play\/36017\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/telegram-signal-malware-in-google-play\/11715\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/telegram-signal-malware-in-google-play\/48937\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/telegram-signal-malware-in-google-play\/20972\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/telegram-signal-malware-in-google-play\/30448\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/telegram-signal-malware-in-google-play\/34674\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/telegram-signal-malware-in-google-play\/26751\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/telegram-signal-malware-in-google-play\/32479\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/telegram-signal-malware-in-google-play\/32135\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/android\/","name":"Android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/21744","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2706"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=21744"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/21744\/revisions"}],"predecessor-version":[{"id":21750,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/21744\/revisions\/21750"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/21745"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=21744"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=21744"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=21744"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}