Ir para o conteúdo

SegurançaPix · banco do brasil

Malware rouba dinheiro via Pix com controle remoto

PixRevolution infecta Android disfarçado de apps conhecidos e desvia transferências com operador humano monitorando a tela

por

· 2 min

Atualizado em

Foto de Towfiqu barbhuiya na Unsplash

Um novo malware rouba dinheiro de brasileiros durante transferências via Pix sem que a vítima perceba qualquer irregularidade. O PixRevolution, identificado pela empresa de segurança mobile Zimperium, se instala disfarçado de aplicativos conhecidos e substitui a chave Pix do destinatário no momento exato da transação. O dinheiro é desviado para contas dos criminosos enquanto uma tela falsa de carregamento mantém a vítima sem suspeitas.

Operação com controle humano

Diferente da maioria dos trojans bancários que funcionam de forma automatizada, o PixRevolution exige que um operador humano ou agente de inteligência artificial monitore a tela da vítima em tempo real. Segundo o TecMundo, essa característica resolve um problema clássico dos ataques automatizados, que param de funcionar quando bancos atualizam suas interfaces.

O operador lê a tela visualmente e age no momento certo, independentemente de qual banco é ou como o aplicativo está organizado. Isso torna o ataque eficaz contra qualquer instituição financeira, sem depender de interfaces específicas.

Disfarce e instalação

A infecção começa com páginas falsas da Google Play Store hospedadas em sites controlados pelos criminosos. Essas páginas imitam listagens reais, com descrições e avaliações convincentes. Quando a vítima clica para instalar, o celular baixa um arquivo APK diretamente de um servidor malicioso.

A análise de 14 amostras identificou imitações de Correios, Expedia, AVG Antivírus, XP Investimentos, Sicredi e até do Superior Tribunal de Justiça. Quanto mais familiar a marca, maior a chance de instalação sem desconfiança.

Exploração de acessibilidade

Após instalado, o aplicativo pede que a vítima ative um serviço de acessibilidade chamado Revolution. Esses recursos legítimos do Android, criados para ajudar pessoas com deficiências, permitem que aplicativos leiam conteúdo da tela e executem toques automaticamente.

Com essa permissão ativada, o malware estabelece conexão com um servidor de comando e controle. Além disso, captura a tela em tempo real usando a API MediaProjection do Android. O trojan monitora mais de 80 frases em português relacionadas a transações financeiras, alertando o operador quando detecta atividade bancária.

Durante a transferência Pix, o operador observa a vítima digitar a chave do destinatário verdadeiro. No momento certo, envia um comando com a própria chave dos criminosos. O malware exibe uma tela de carregamento falsa, substitui a chave e simula o toque no botão de confirmação, desviando o dinheiro.

Para mais informações sobre segurança digital e Pix, confira as matérias sobre tecnologia financeira no Let’s Money.

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasNotícias
Ver a editoria

Mais artigos de Notícias

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.