Corp MDM: spyware Android aponta para o setor logístico, rouba SMS e desvia chamadas

Autor: Publicada 6 min de lectura 16 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Um novo operacional dirigido contra o setor logístico emprega um spyware para Android identificado como Corp MDM, que se está partindo por páginas fraudulentas que imitam o Google Play e marcas do setor. Pesquisadores que seguem a campanha - entre eles o analista Ben Folland e o projeto Have I Been Squatted - documentaram pacotes APK com nome de pacote "com.corp.mdm" hospedados em sites como playgoogle.logisticstkwcargo[.]com e playgoogle.ceva-app[.]help, e comunicando-se com um endereço IP fixo (69.55.61.82) usado tanto para o controle das infecções como para alojar señuelos de phishing e malware Windows.

Atos confirmados: segundo a análise técnica publicada pelos pesquisadores, Corp MDM é um implant compacto projetado para exfiltrar SMS entrantes, redirecionar chamadas e manter-se escondido em execução de fundo. O malware pede permissões de SMS, telefonia e notificações após a instalação, remove seu ícone do ecrã inicial (launcher) para se esconder e estabelece uma comunicação periódica com um servidor de comando e controle (C2) usando rotas HTTP como /api/v1/devices/register, /api/v1/devices/heartbeat, /api/v1/devices/{ANDROID_ID}/commands e /api/v1/sms/report. O painel de administração hospedado na infra-estrutura atacante ouve no porto 3456 e fornece comandos remotos —ping, forward_on, forward_off, sync_sms, self_destroy — que permitem, por exemplo, ativar o desvio incondicional de chamadas para um número controlado pelo atacante ou solicitar o envio de SMS recentemente recebidos.

Corp MDM: spyware Android aponta para o setor logístico, rouba SMS e desvia chamadas
Imagem gerada com IA.

Como funciona tecnicamente: o fluxo operacional documentado é o seguinte. Primeiro, a vítima descarrega e instala o APK a partir de uma página que imita o Google Play (sideloadeo). Ao conceder permissões, a aplicação pode interceptar SMS entrantes e enviar seu conteúdo (remitente, corpo e marca temporária) ao C2 através de HTTP claro. O aplicativo registra um identificador Android no servidor, envia batimentos periódicos (cada ~30 segundos) e consulta comandos. As ordens de redireccionamento de chamadas são executadas por códigos GSM (por exemplo, a ativação do operador-selected number e o cancelamento usando ##21#), e existe uma ordem de auto-borrado que pretende desativar o implant e limpar dados da app.

Limitações e anomalias observadas: os analistas descrevem a Corp MDM como “estreito por design” — carece de muitas capacidades habituais em spyware comercial e apenas captura SMS recebidos a partir do momento em que são concedidas licenças; não faz um volcado retroactivo da caixa SMS. Além disso, o software contém erros de implementação que levaram à hipótese de que a inteligência artificial foi utilizada durante o seu desenvolvimento para acelerar a produção, o que teria introduzido bugs que limitam a sua eficácia. Também é significativo que a ex-filtração seja feita por HTTP sem encriptação, o que facilita a sua detecção em redes que inspecionem tráfego de saída.

A quem afecta e porque importa: a campanha orienta-se para o ecossistema logístico — operadores de transporte, empresas de pacotes, condutores e pessoal que gere notificações por SMS — onde os códigos de um único uso, confirmações de envio, redireções de facturas ou mudanças em instruções de entrega são sinais valiosos para a fraude ou roubo de carga. As permissões procuradas permitem interceptar códigos de autenticação por SMS (OTP) e notificações críticas, e o controle de desvio de chamadas abre a porta à interceptação de verificações telefônicas ou coordenação fraudulenta com pessoal de campo.

Consequências reais plausíveis: com dados extraídos e acesso a comunicações telefônicas, um operador malicioso pode realizar suplantações (account takeover), fraude financeira, redireccionamento de remessas (invoice redirection, double-brokering) e coordenação para apropriar-se de cargas. Embora Corp MDM pareça menos elaborado que outras famílias comerciais, sua capacidade de capturar conteúdo sensível em tempo real é suficiente para comprometer processos que dependem de SMS e chamadas.

Atribuição e contexto: Have I Been Squatted aponta indícios de um nexo armênio ou russo em artefatos localizados na interface do painel e código associado à campanha, mas essa conexão continua sendo especulativa Não constitui uma atribuição definitiva. O que está confirmado por vários relatórios é que o setor logístico tem sido repetidamente atacado por campanhas relacionadas (incluindo campanhas documentadas por empresas de segurança como Proofpoint e grupos de pesquisa que descreveram operações de phishing e malware direcionadas a transporte e logística).

O que o leitor pode fazer agora (medidas concretas): para usuários e empresas do setor logístico convém aplicar medidas técnicas e operacionais imediatas.

Acções para utilizadores móveis: Não instalar aplicativos fora do Google Play, exceto que sejam absolutamente necessários; desativar a opção de "instalar aplicativos de fontes desconhecidas"; revisar e revogar permissões de SMS, chamadas e notificações para apps não confiáveis; verificar se o ecrã do dispositivo mostra ausência de launcher ou ícones faltantes (senhal de app escondido); instalar e manter ativado o Google Play Protect; se suspeita de infecção, isolar o dispositivo da rede, realizar um backup de evidências e considerar um restabelecimento de fábrica após exportar dados importantes.

Acções para responsáveis pela TI e segurança em empresas: bloquear ao nível de perímetro o IP conhecido 69.55.61.82 e os URLs/hosts indicados pelos relatórios; implementar regras IDS/IPS para detectar POSTs HTTP a rotas como /api/v1/sms/report e batimentos periódicos a partir de dispositivos móveis; restringir a capacidade de sideload em dispositivos corporativos através de políticas MDM; forçar MFA baseado em aplicações (não em SMS) para acessos críticos; auditar e monitorar redireções de chamadas em frotas e relatar mudanças incomuns; implantar detecção de comportamento em endpoints móveis e correlacionar eventos com acessos a plataformas logísticas sensíveis.

Recomendações operacionais adicionais: capacitar condutores e equipamentos em reconhecimento de phishing (incluindo BEC e spear-phishing que imitam plataformas do setor), exigir o uso de autenticadores TOTP ou chaves FIDO para contas corporativas, e manter procedimentos de verificação offline para mudanças críticas em instruções de entrega ou faturamento. Se for confirmado compromisso, mantenha logs de rede, contatos C2 e metadata da APK para análise forense.

Corp MDM: spyware Android aponta para o setor logístico, rouba SMS e desvia chamadas
Imagem gerada com IA.

Limitações e incertezas: alguns elementos continuam abertos: não há atribuição definitiva do ator; o alcance total de vítimas não foi publicado; e a eficácia operacional do malware em ambientes reais pode estar mitigada pelos bugs detectados. Os detalhes sobre a relação entre esta campanha e outros conjuntos de atividade (por exemplo, plataformas de phishing como o Global Profit ou campanhas anteriores citadas por pesquisadores) são consistentes com um padrão criminoso dirigido ao setor, mas a vinculação tácita entre operações requer mais evidências.

Para aprofundar e verificar: o leitor técnico pode consultar a documentação de permissões Android e boas práticas para bloquear instalações fora da loja oficial em https://developer.android.com/guide/topics/permissions/overview e recomendações para controlar a instalação de apps de origem desconhecidos em https://support.google.com/googleplay/answer/10695538?hl=en. O projeto Have I Been Squatted mantém informações públicas e análises sobre campanhas que usam sites falsos para distribuir malware em https://haveibeensquatted.com/.

Em suma, embora a Corp MDM não seja o spyware mais sofisticado que foi visto, adota uma estratégia efetiva para seu objetivo: operar em silêncio em dispositivos do ecossistema logístico, interceptar comunicações críticas e dar ao operador remoto alavancas para manipular chamadas e receber informações de entrega em tempo real. A prevenção —evitar sideloading, endurecer licenças, e migrar verdadeiras sensíveis fora do SMS — continua a ser a defesa mais eficaz para organizações e trabalhadores do setor.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.