As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo ator malicioso invadiu o ecossistema Android e, embora seu nome – Perseus – possa soar à mitologia, o que faz é puramente tecnológico e preocupante: trata-se de uma família de malware focada em apoderar-se do dispositivo e roubar informações financeiras e pessoais de alto valor. Pesquisadores em segurança documentaram como esta ameaça reutiliza e aperfeiçoa técnicas conhecidas —heredadas de famílias como Cerberus e Phoenix — para oferecer aos atacantes controle remoto quase total sobre telefones infectados.
Os sinais que identificam Perseus não surgem do nada: seu desenvolvimento baseia-se em códigos e métodos já vistos em outros projetos maliciosos, mas com melhorias destinadas a fazer a fraude mais eficiente. Para entender a sua evolução, basta ler a análise técnica publicada pela empresa ThreatFabric, que explica detalhadamente como Perseus combina funções de controle remoto com capacidades de roubo de credenciais e de extração de notas armazenadas em aplicações comuns. Você pode consultar esse relatório no site da empresa ThreatFabric, e rever o histórico do Cerberus no seu ficheiro de pesquisa aqui.

A forma de distribuição que os analistas observaram segue uma tática conhecida: aplicações “dropper” que se fazem passar por serviços legítimos, neste caso principalmente plataformas IPTV que prometem conteúdo premium. Alguns usuários que buscam aplicativos fora das lojas oficiais acabam instalando o dropper, e daí a carga maliciosa que solicita permissões de acessibilidade e outras autorizações poderosas. Esta estratégia de engano é eficaz porque se apoia na normalidade do comportamento do usuário: sideloading para ver conteúdo multimídia que não está na loja oficial.
Uma vez dentro do dispositivo, Perseus emprega o serviço de acessibilidade do Android para orquestrar dois tipos de ataque chave. Por um lado, lança "overlays" ou telas sobrepostas que simulam interfaces de bancos ou serviços de criptomoeda para capturar credenciais no momento em que o usuário as introduz. Por outro lado, inicia sessões remotas que permitem ao atacante ver a tela em tempo real e até interagir com ela: acender ou deter esse stream visual, capturar, simular toques em coordenadas concretas, abrir aplicações ou forçar instalações de origem desconhecidas. Além disso, o malware adiciona uma funcionalidade notável: a capacidade de examinar aplicações de notas Como o Google Keep ou o Evernote para extrair dados sensíveis que os usuários costumam guardar ali (contranhas, chaves, códigos, anotações financeiras).
As ferramentas disponíveis para o operador remoto não são acessórios: permitem desde iniciar uma sessão VNC quase em tempo real até enviar comandos que ocultam a atividade criminosa - por exemplo, mostrar uma tela preta para que a vítima não veja o que acontece - ou autorizar transações fraudulentas programáticamente. Essas ações são controladas por um painel de comando (C2), o que facilita que os ataques sejam automatizados e adaptados a cada objetivo.
Perseus também demonstrou interesse em evitar a análise forense e os ambientes laboratoriais: executa verificações para detectar frameworks de instrumentação como Frida ou Xposed, comprova a presença de um cartão SIM, o número de aplicações instaladas e a carga de bateria. Com esses indicadores, calcula uma pontuação de “suspeta” que envia ao seu centro de controle para decidir se procede com o roubo de dados ou se aborta a operação. Esta abordagem reduz a exposição e melhora a eficácia da fraude.
Outra característica curiosa no código é a presença de traços que sugerem que os desenvolvedores puderam ter se apoiado em modelos de linguagem para acelerar partes do desenvolvimento, algo evidenciado por registros extensos na app e pequenas marcas estilísticas no código fonte. A família Phoenix já havia sido documentada em análises anteriores e existe discussão técnica sobre a evolução dessas famílias; uma análise sobre Phoenix que ajuda a contextualizar essa evolução pode ser consultada na publicação Medium citada por analistas.
Os ataques relatados pela ThreatFabric tiveram uma abordagem geográfica: a Turquia e a Itália aparecem como objetivos prioritários, embora tenham sido detectadas campanhas que afectaram usuários na Polónia, Alemanha, França, Emirados Árabes Unidos e Portugal. O padrão de distribuição por aplicativos IPTV permite aos atacantes mimetizar-se dentro de um nicho de usuários com maior probabilidade de sideloading.

Se você perguntas se proteger, há medidas práticas que reduzem muito o risco. Em primeiro lugar, evita instalar aplicativos de fontes não confiáveis; a instalação fora da loja oficial é o vetor mais frequente para este tipo de famílias. Mantenha o sistema operacional e os apps atualizados, veja as permissões que concedem acesso a serviços sensíveis (especialmente o de acessibilidade) e ativa mecanismos de proteção adicionais como a verificação em duas etapas para suas contas bancárias e correio. Google fornece informações sobre proteção de aplicativos e Play Protect em seu centro de ajuda Play Protect, e a agência nacional de cibersegurança do Reino Unido publica recomendações práticas sobre a segurança em dispositivos móveis que podem ser consultadas no NCSC.
Se você acredita que o seu telefone foi comprometido por uma ameaça semelhante, o mais seguro é cortar o acesso do atacante o mais rapidamente possível: desligar serviços, revogar permissões de ajustes, executar uma digitalização com uma solução antimalware reconhecida e, se persistirem sinais de controle remoto, apoiar os dados e realizar um restabelecimento da fábrica. Também convém notificar o banco ou fornecedor financeiro e mudar senhas de um dispositivo limpo. Para melhorar a higiene digital a longo prazo, recursos como o projeto OWASP oferecem guias de segurança móveis que ajudam a entender ameaças comuns e boas práticas: OWASP Mobile.
Perseus não inventa ataques completamente novos, mas ilustra como os desenvolvedores de malware combinam ferramentas conhecidas com melhorias táticas para expressar mais valor do dispositivo infectado. A lição para os usuários e organizações é clara: As vulnerabilidades não estão apenas no software, mas nos hábitos; reduzir o risco depende tanto de controles técnicos como de decisões cotidianas ao instalar e conceder permissões às aplicações.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...