Stealer Android Revolucionário Esconde C2 em Biografia de Loja Online
Aprofundamento CEVIU
Aprofundamento
Novinarya não é apenas mais um stealer Android. Sua engenhosidade está em como esconde seu servidor de Comando e Controle (C2). O malware não carrega o C2 no binário; ele usa um valor criptografado no manifesto para apontar a biografia de um vendedor na plataforma legítima Basalam. Após descriptografar, o C2 real (theapi.the-x-services[.]xyz) é revelado. Essa técnica dificulta a detecção estática e a criação de assinaturas tradicionais.
O ataque é em duas camadas: um shell loader fino instala o stealer, que é um payload Basic4Android empacotado com RC4 em assets/app_cache.db. Após desempacotar, o malware mira 81 aplicativos bancários e de criptomoedas iranianos. Para roubar credenciais, o Novinarya usa um WebView de phishing com um JavaScript form-grabber. Ele também intercepta SMS e notificações bancárias para coletar códigos OTP, tudo sem precisar de permissões de acessibilidade ou sobreposição, o que o torna ainda mais furtivo.
O que mudou
O surgimento do Novinarya ilustra a evolução contínua das técnicas de evasão de C2 que temos documentado no CEVIU News. No artigo "Malware Sofisticado Usa Blockchain para C2 e Mira Carteiras de Cripto", de 12 de agosto de 2026, e em "Omnistealer usa blockchain para roubar o máximo que puder", de 15 de abril de 2026, vimos malwares como Aeternum e Omnistealer usando contratos inteligentes de blockchain. Já em "Malware iraniano explora calendários do Microsoft 365 para comando e controle", de 11 de agosto de 2026, o HollowGraph abusava de calendários do Microsoft 365. Agora, o Novinarya inova ao usar biografias de perfis em marketplaces legítimos, mostrando uma busca constante por novos "dead drops" para manter a infraestrutura de comando e controle oculta e resiliente.
Por que isso importa
Para profissionais de segurança, o Novinarya reforça uma lição crítica: a ausência de um C2 estático no binário não significa ausência de risco. Os métodos de "living off the land", como o abuso de plataformas legítimas (neste caso, Basalam), exigem uma mudança de paradigma na detecção. Bloquear o domínio da plataforma legítima não é uma opção, tornando essencial focar na instrumentação dos "sinks" de dados e na análise do comportamento do aplicativo. A sofisticação do empacotamento e da resolução do C2 significa que a detecção de malwares móveis precisa ir além da análise estática de strings.
Linha do tempo
Novo Spyware 'ZeroDayRAT' Permite Compromisso Total de Dispositivos iOS e Android
Omnistealer usa blockchain para roubar o máximo que puder
Vanta Stealer: Nova Ameaça de Malware Python Mirando Dados Sensíveis em Múltiplas Plataformas
Malware iraniano explora calendários do Microsoft 365 para comando e controle
Malware Sofisticado Usa Blockchain para C2 e Mira Carteiras de Cripto
Alerta de Segurança: Novo Malware SynkLoader Ataca Via Phishing no Microsoft Teams
Novinarya: Stealer Android Revolucionário Esconde C2 em Biografia de Loja Online
Perguntas frequentes
O que é o Novinarya?
Novinarya é um stealer Android sofisticado que tem como alvo aplicativos bancários e de criptomoedas iranianos. Ele se destaca por sua técnica de ocultação do servidor de Comando e Controle (C2) e por roubar credenciais via WebView de phishing.
Como o Novinarya consegue esconder seu servidor de Comando e Controle (C2)?
O Novinarya oculta seu C2 fora do binário principal do malware. Ele usa um valor criptografado no manifesto que aponta para a biografia de um vendedor na plataforma legítima Basalam, onde o endereço do C2 real está armazenado e é descriptografado em tempo de execução.
Quais são os principais métodos de roubo de dados do Novinarya?
Ele usa um WebView de phishing para roubar credenciais de usuários e intercepta mensagens SMS e notificações para capturar códigos de autenticação de dois fatores (OTP) e informações bancárias. Isso ocorre sem precisar de permissões de acessibilidade ou sobreposição.
Por que a detecção do Novinarya é um desafio para a segurança cibernética?
A detecção é difícil porque o C2 não está presente no binário e está oculto em uma plataforma legítima. Isso exige análises mais aprofundadas, focando no comportamento do aplicativo e nos mecanismos de resolução do C2, em vez de depender de assinaturas estáticas.
Fontes
- starlabs.sgfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 09 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação
