{"id":25025,"date":"2026-06-02T10:00:15","date_gmt":"2026-06-02T13:00:15","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=25025"},"modified":"2026-06-02T10:01:09","modified_gmt":"2026-06-02T13:01:09","slug":"android-tv-botnet","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/android-tv-botnet\/25025\/","title":{"rendered":"Sua TV box virou uma porta de entrada para terceiros?"},"content":{"rendered":"<p>Netflix, Apple TV+, Disney+, Hulu, Amazon Prime, YouTube Premium\u2026 Hoje em dia, as fam\u00edlias que seguem a lei <a href=\"https:\/\/www.kaspersky.com\/blog\/how-to-manage-subscriptions-safely\/55776\/\" target=\"_blank\" rel=\"noopener nofollow\">costumam pagar, em m\u00e9dia, de cinco a dez assinaturas<\/a> apenas para assistir ao conte\u00fado que desejam, com gastos mensais facilmente ultrapassando a casa dos cem d\u00f3lares. N\u00e3o \u00e9 surpresa, portanto, que as redes sociais e os marketplaces on-line estejam registrando um aumento na demanda por \u201ccaixas m\u00e1gicas\u201d. Surgidas no final de 2025, essas TV boxes Android prometem desbloquear milhares de canais e oferecer acesso gratuito a servi\u00e7os de streaming mediante um \u00fanico pagamento.<\/p>\n<p>Os an\u00fancios desses dispositivos est\u00e3o inundando o TikTok e o Instagram: influenciadores sorridentes tiram os SuperBoxes da caixa, conectam-nos \u00e0 TV e navegam por in\u00fameros canais. Parece a solu\u00e7\u00e3o perfeita contra o alto pre\u00e7o das assinaturas, certo? Mas, na pr\u00e1tica, essa \u00e9 uma das formas mais f\u00e1ceis de permitir a entrada de uma botnet na sua rede dom\u00e9stica.<\/p>\n<div id=\"attachment_25026\" style=\"width: 2653px\" class=\"wp-caption alignnone\"><img decoding=\"async\" aria-describedby=\"caption-attachment-25026\" class=\"wp-image-25026 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2026\/06\/01103727\/android-tv-botnet-01.jpg\" alt=\"Captura de tela de um v\u00eddeo do TikTok mostrando um SuperBox em a\u00e7\u00e3o\" width=\"2643\" height=\"1968\"><p id=\"caption-attachment-25026\" class=\"wp-caption-text\">Um v\u00eddeo promocional no TikTok explicando como \u00e9 \u00f3timo <s>quando tudo \u00e9 gr\u00e1tis<\/s> simplesmente cancelar todas as suas assinaturas<\/p><\/div>\n<h2>O que h\u00e1 de errado com essas TV boxes baratas?<\/h2>\n<p>J\u00e1 surgiram v\u00e1rios relatos sobre TV boxes maliciosas, mas agora sua divulga\u00e7\u00e3o atingiu uma escala realmente alarmante.<\/p>\n<p>No final de 2025, analistas <a href=\"https:\/\/www.foxnews.com\/tech\/why-your-android-tv-box-may-secretly-part-botnet\" target=\"_blank\" rel=\"noopener nofollow\">examinaram<\/a> v\u00e1rios modelos do SuperBox, um dispositivo popular dispon\u00edvel nas principais lojas de varejo e marketplaces on-line. As descobertas foram muito preocupantes: logo ap\u00f3s serem ligados, os dispositivos come\u00e7aram a enviar solicita\u00e7\u00f5es aos servidores do aplicativo de mensagens chin\u00eas Tencent QQ e ao servi\u00e7o de proxy Grass, efetivamente disponibilizando a largura de banda da Internet do usu\u00e1rio para terceiros.<\/p>\n<p>Dentro do firmware, os pesquisadores descobriram aplicativos completamente incomuns em um reprodutor de m\u00eddia: um scanner de rede, um analisador de tr\u00e1fego e ferramentas de sequestro de DNS. Com isso, o dispositivo n\u00e3o apenas transmite conte\u00fado pirata, mas tamb\u00e9m vasculha a rede local em busca de outros alvos (incluindo interfaces industriais SCADA) e fica pronto para participar de ataques DDoS. Tamb\u00e9m foi descoberto que os SuperBoxes cont\u00eam pastas com o nome revelador \u201csecondstage\u201d, um forte ind\u00edcio de malware em v\u00e1rios est\u00e1gios.<\/p>\n<p>Mais recentemente, em abril de 2026, o podcast Darknet Diaries publicou uma <a href=\"https:\/\/darknetdiaries.com\/episode\/172\/\" target=\"_blank\" rel=\"noopener nofollow\">entrevista<\/a> com um pesquisador de seguran\u00e7a conhecido pelo pseud\u00f4nimo D3ada55, que compartilhou diversos detalhes preocupantes sobre essas caixas, incluindo o fato de que elas ainda eram vendidas livremente em plataformas como Amazon, Walmart e Best Buy.<\/p>\n<h2>A evolu\u00e7\u00e3o da infec\u00e7\u00e3o: do BADBOX ao Keenadu<\/h2>\n<p>O caso do SuperBox est\u00e1 longe de ser a \u00fanica ocorr\u00eancia em que os dispositivos Android foram transformados em n\u00f3s de botnet ou vendidos com infec\u00e7\u00f5es de f\u00e1brica. Aqui est\u00e3o os casos mais recentes:<\/p>\n<ul>\n<li><strong>BADBOX 2.0.<\/strong> Em julho de 2025, a Google processou os operadores de uma botnet que comprometeu mais de 10 milh\u00f5es de dispositivos Android, principalmente TV boxes, tablets e projetores baratos que n\u00e3o tinham certifica\u00e7\u00e3o do Google Play Protect. Conforme <a href=\"https:\/\/www.kaspersky.com.br\/blog\/growing-2026-android-threats-and-protection\/24708\/\" target=\"_blank\" rel=\"noopener\">informamos anteriormente<\/a>, o BADBOX 2.0 tem como alvo TV boxes e opera tanto como uma rede proxy quanto como uma plataforma de fraude publicit\u00e1ria.<\/li>\n<li><strong>Kimwolf<\/strong>. Em dezembro de 2025, a equipe do QiAnXin XLab <a href=\"https:\/\/blog.xlab.qianxin.com\/kimwolf-botnet-en\/\" target=\"_blank\" rel=\"noopener nofollow\">descobriu<\/a> uma botnet DDoS que havia sequestrado cerca de 1,8 milh\u00e3o de dispositivos Android. O hardware infectado inclu\u00eda modelos gen\u00e9ricos de fabricantes pouco conhecidos que usavam nomes chamativos como TV BOX, SuperBox, XBOX, SmartTV e outros. O alcance da infec\u00e7\u00e3o foi enorme, com dispositivos comprometidos distribu\u00eddos para o mundo todo. Os pa\u00edses mais atingidos foram o Brasil, \u00cdndia, Estados Unidos, Argentina, \u00c1frica do Sul, Filipinas e M\u00e9xico.<\/li>\n<li><strong>Keenadu<\/strong>. Nossos especialistas descobriram esse malware \u00e0 espreita no firmware de dispositivos novos em novembro de 2025, mas ele s\u00f3 chamou aten\u00e7\u00e3o depois de <a href=\"https:\/\/securelist.com.br\/keenadu-android-backdoor\/1149\/\" target=\"_blank\" rel=\"noopener\">publicarmos um estudo sobre ele em fevereiro de 2026<\/a>. O Keenadu se disfar\u00e7a de componente leg\u00edtimo do sistema, at\u00e9 mesmo entrando em aplicativos de desbloqueio facial e potencialmente concedendo aos invasores acesso a dados biom\u00e9tricos, informa\u00e7\u00f5es banc\u00e1rias e mensagens pessoais.<\/li>\n<\/ul>\n<p>Todas essas hist\u00f3rias compartilham a mesma origem: o cavalo de Troia Triada, <a href=\"https:\/\/www.kaspersky.com.br\/blog\/triada-trojan\/6083\/\" target=\"_blank\" rel=\"noopener\">documentado pela primeira vez<\/a> pelos nossos pesquisadores em 2016 e apelidado na \u00e9poca de \u201cum dos cavalos de Troia m\u00f3veis mais avan\u00e7ados\u201d. Ao longo da \u00faltima d\u00e9cada, ele <a href=\"https:\/\/www.wired.com\/story\/android-tv-streaming-boxes-china-backdoor\/\" target=\"_blank\" rel=\"noopener nofollow\">evoluiu<\/a> de um malware comum para um backdoor modular <a href=\"https:\/\/www.kaspersky.com.br\/blog\/trojan-in-fake-smartphones\/23675\/\" target=\"_blank\" rel=\"noopener\">integrado<\/a> diretamente ao firmware durante a fabrica\u00e7\u00e3o.<\/p>\n<h2>Como o esquema de infec\u00e7\u00e3o funciona<\/h2>\n<p>Os fabricantes de TV boxes baratas cortam gastos em tudo: certifica\u00e7\u00e3o do Google Play Protect, auditorias de firmware e atualiza\u00e7\u00f5es de seguran\u00e7a. Muitos desses dispositivos s\u00e3o executados no Android Open Source Project <a href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2025\/03\/android-botnet-badbox-largely-disrupted\" target=\"_blank\" rel=\"noopener nofollow\">sem nenhuma garantia de seguran\u00e7a<\/a>. Em algum lugar ao longo da cadeia de suprimentos, seja na f\u00e1brica, por meio de um intermedi\u00e1rio ou em uma distribuidora, um backdoor \u00e9 injetado na imagem do firmware. Nossos especialistas suspeitam que o pr\u00f3prio fabricante pode nem estar ciente do comprometimento.<\/p>\n<p>A escala da infec\u00e7\u00e3o transforma milh\u00f5es de caixas id\u00eanticas na base perfeita para uma botnet: cada dispositivo comprometido representa um endere\u00e7o IP exclusivo que pode ser alugado para terceiros. Operadores de botnet, como o Kimwolf, lucram com isso n\u00e3o apenas por meio de ataques DDoS distribu\u00eddos, mas tamb\u00e9m revendendo a largura de banda de smart TVs e TV boxes infectadas.<\/p>\n<h2>O que isso significa para voc\u00ea<\/h2>\n<p>Uma TV box infectada fica na sala de estar, conectada ao Wi-Fi dom\u00e9stico. Isso significa que ela pode detectar smartphones com aplicativos banc\u00e1rios, unidades de armazenamento conectadas \u00e0 rede (NAS) com arquivos da fam\u00edlia, c\u00e2meras IP, fechaduras inteligentes, computadores de trabalho e qualquer outro dispositivo conectado \u00e0 sua rede Wi-Fi.<\/p>\n<p>Com esse tipo de vetor de acesso inicial dentro da sua rede dom\u00e9stica, um invasor pode interceptar tr\u00e1fego n\u00e3o criptografado, falsificar solicita\u00e7\u00f5es de DNS, verificar portas e procurar vulnerabilidades em dispositivos vizinhos. Al\u00e9m disso, seu endere\u00e7o IP pode ser usado para atividades fraudulentas. Como resultado, na melhor das hip\u00f3teses, seu IP acabar\u00e1 entrando em listas de bloqueio, e servi\u00e7os leg\u00edtimos come\u00e7ar\u00e3o a barrar seu acesso por atividade suspeita; na pior, autoridades podem bater \u00e0 sua porta.<\/p>\n<h2>Como identificar um gadget potencialmente perigoso<\/h2>\n<p>Voc\u00ea deve ficar alerta se um dispositivo:<\/p>\n<ul>\n<li>For vendido sob uma marca sem nome ou gen\u00e9rica, como T95, X96Q, MX10, TV BOX, SuperBox ou similares<\/li>\n<li>Promete acesso vital\u00edcio gratuito a servi\u00e7os premium pagos mediante um \u00fanico pagamento<\/li>\n<li>Exige que voc\u00ea desative o Google Play Protect ou instale APKs de terceiros durante a configura\u00e7\u00e3o inicial<\/li>\n<li>N\u00e3o tem uma certifica\u00e7\u00e3o do Play Protect<\/li>\n<li>\u00c9 promovido por meio de campanhas agressivas de spam nas redes sociais<\/li>\n<\/ul>\n<h2>Como evitar hospedar um n\u00f3 de botnet<\/h2>\n<ul>\n<li>Compre TV boxes certificadas com <a href=\"https:\/\/www.android.com\/certified\/partners\/\" target=\"_blank\" rel=\"noopener nofollow\">Google Play Protect<\/a> ou adquira dispositivos diretamente de operadoras de telecomunica\u00e7\u00f5es e provedores de Internet confi\u00e1veis.<\/li>\n<li>Isole todos os dispositivos dom\u00e9sticos inteligentes. Configure uma rede Wi-Fi separada no roteador da sua casa para TV boxes, c\u00e2meras, alto-falantes inteligentes, aspiradores rob\u00f3ticos e dispositivos semelhantes, mantendo smartphones, unidades NAS e computadores na rede principal. Isso evita que o malware se espalhe para seus dispositivos mais importantes.<\/li>\n<li>Atualize o firmware com frequ\u00eancia em todos os dispositivos, e n\u00e3o se esque\u00e7a do roteador, pois ele tamb\u00e9m representa um elo vulner\u00e1vel na cadeia.<\/li>\n<li>Remova todos os aplicativos da TV box Android que n\u00e3o foram instalados por voc\u00ea, especialmente lojas de aplicativos alternativas, \u201cimpulsionadores\u201d de Wi-Fi e \u201climpadores de sistema\u201d.<\/li>\n<li>Monitore o tr\u00e1fego da sua rede. Roteadores modernos e o <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a>\u00a0conseguem exibir os destinos de conex\u00e3o de cada dispositivo. Conex\u00f5es frequentes entre um reprodutor de m\u00eddia e servidores na China representam um forte sinal de alerta de seguran\u00e7a.<\/li>\n<li>Instale o <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a> em todos os seus dispositivos, pois ele protege contra cavalos de Troia e bloqueia p\u00e1ginas de phishing usadas para distribuir arquivos APK infectados.<\/li>\n<li>N\u00e3o desative o Google Play Protect e evite instalar APKs de fontes duvidosas, pois esse \u00e9 o principal vetor de infec\u00e7\u00e3o usado para burlar a loja oficial de aplicativos.<\/li>\n<li>Em caso de d\u00favida, devolva a TV box. N\u00e3o vale a pena arriscar sua biometria, dados banc\u00e1rios ou a reputa\u00e7\u00e3o do seu endere\u00e7o IP por causa de um dispositivo de streaming barato.<\/li>\n<\/ul>\n<blockquote><p>Quer saber como proteger seus dispositivos dom\u00e9sticos inteligentes? Leia mais nas nossas postagens relacionadas:<\/p>\n<p><a href=\"https:\/\/www.kaspersky.com.br\/blog\/smart-speaker-tv-smartphone-eavesdropping\/22169\/\" target=\"_blank\" rel=\"noopener\">A sua TV, seu smartphone e seus alto-falantes inteligentes est\u00e3o espionando voc\u00ea?<\/a><\/p>\n<p><a href=\"https:\/\/www.kaspersky.com.br\/blog\/save-your-home-router-from-apt-residential-proxy\/24012\/\" target=\"_blank\" rel=\"noopener\">Seu roteador est\u00e1 trabalhando secretamente para intelig\u00eancias estrangeiras?<\/a><\/p>\n<p><a href=\"https:\/\/www.kaspersky.com.br\/blog\/vulnerability-in-smart-home-control-app\/23859\/\" target=\"_blank\" rel=\"noopener\">Casa n\u00e3o t\u00e3o inteligente<\/a><\/p>\n<p><a href=\"https:\/\/www.kaspersky.com.br\/blog\/smart-home-zigbee-thread-matter-advice\/20880\/\" target=\"_blank\" rel=\"noopener\">Lar, smart lar<\/a><\/p>\n<p><a href=\"https:\/\/www.kaspersky.com.br\/blog\/how-to-secure-smart-home\/20940\/\" target=\"_blank\" rel=\"noopener\">Como proteger sua casa smart<\/a><\/p><\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Voc\u00ea tem certeza de que a sua TV box Android \u00e9 segura? Cortar gastos com assinaturas de streaming pode transformar seu dispositivo em parte de uma botnet, disponibilizar seus endere\u00e7os IP para aluguel e causar outros problemas graves.<\/p>\n","protected":false},"author":2775,"featured_media":25028,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[218,34,791,413,3175,790,313,33,414,3379,40,518,911],"class_list":{"0":"post-25025","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-ameacas","9":"tag-android","10":"tag-botnets","11":"tag-casa-inteligente","12":"tag-cavalos-de-troia","13":"tag-ddos","14":"tag-golpes","15":"tag-google","16":"tag-internet-das-coisas","17":"tag-kaspersky-for-android","18":"tag-seguranca","19":"tag-smart-tv","20":"tag-triada"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/android-tv-botnet\/25025\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/android-tv-botnet\/30731\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/android-tv-botnet\/25779\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/android-tv-botnet\/30578\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/android-tv-botnet\/32149\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/android-tv-botnet\/41888\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/android-tv-botnet\/55799\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/android-tv-botnet\/30672\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/android-tv-botnet\/36237\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/android-tv-botnet\/36130\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/android\/","name":"Android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25025","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2775"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=25025"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25025\/revisions"}],"predecessor-version":[{"id":25029,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25025\/revisions\/25029"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/25028"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=25025"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=25025"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=25025"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}