Voltar

Stealer Android Revolucionário Esconde C2 em Biografia de Loja Online

Aprofundamento CEVIU

Aprofundamento

Novinarya não é apenas mais um stealer Android. Sua engenhosidade está em como esconde seu servidor de Comando e Controle (C2). O malware não carrega o C2 no binário; ele usa um valor criptografado no manifesto para apontar a biografia de um vendedor na plataforma legítima Basalam. Após descriptografar, o C2 real (theapi.the-x-services[.]xyz) é revelado. Essa técnica dificulta a detecção estática e a criação de assinaturas tradicionais.

O ataque é em duas camadas: um shell loader fino instala o stealer, que é um payload Basic4Android empacotado com RC4 em assets/app_cache.db. Após desempacotar, o malware mira 81 aplicativos bancários e de criptomoedas iranianos. Para roubar credenciais, o Novinarya usa um WebView de phishing com um JavaScript form-grabber. Ele também intercepta SMS e notificações bancárias para coletar códigos OTP, tudo sem precisar de permissões de acessibilidade ou sobreposição, o que o torna ainda mais furtivo.

O que mudou

O surgimento do Novinarya ilustra a evolução contínua das técnicas de evasão de C2 que temos documentado no CEVIU News. No artigo "Malware Sofisticado Usa Blockchain para C2 e Mira Carteiras de Cripto", de 12 de agosto de 2026, e em "Omnistealer usa blockchain para roubar o máximo que puder", de 15 de abril de 2026, vimos malwares como Aeternum e Omnistealer usando contratos inteligentes de blockchain. Já em "Malware iraniano explora calendários do Microsoft 365 para comando e controle", de 11 de agosto de 2026, o HollowGraph abusava de calendários do Microsoft 365. Agora, o Novinarya inova ao usar biografias de perfis em marketplaces legítimos, mostrando uma busca constante por novos "dead drops" para manter a infraestrutura de comando e controle oculta e resiliente.

Por que isso importa

Para profissionais de segurança, o Novinarya reforça uma lição crítica: a ausência de um C2 estático no binário não significa ausência de risco. Os métodos de "living off the land", como o abuso de plataformas legítimas (neste caso, Basalam), exigem uma mudança de paradigma na detecção. Bloquear o domínio da plataforma legítima não é uma opção, tornando essencial focar na instrumentação dos "sinks" de dados e na análise do comportamento do aplicativo. A sofisticação do empacotamento e da resolução do C2 significa que a detecção de malwares móveis precisa ir além da análise estática de strings.

Linha do tempo

  1. Novo Spyware 'ZeroDayRAT' Permite Compromisso Total de Dispositivos iOS e Android

  2. Omnistealer usa blockchain para roubar o máximo que puder

  3. Vanta Stealer: Nova Ameaça de Malware Python Mirando Dados Sensíveis em Múltiplas Plataformas

  4. Malware iraniano explora calendários do Microsoft 365 para comando e controle

  5. Malware Sofisticado Usa Blockchain para C2 e Mira Carteiras de Cripto

  6. Alerta de Segurança: Novo Malware SynkLoader Ataca Via Phishing no Microsoft Teams

  7. Novinarya: Stealer Android Revolucionário Esconde C2 em Biografia de Loja Online

Perguntas frequentes

O que é o Novinarya?

Novinarya é um stealer Android sofisticado que tem como alvo aplicativos bancários e de criptomoedas iranianos. Ele se destaca por sua técnica de ocultação do servidor de Comando e Controle (C2) e por roubar credenciais via WebView de phishing.

Como o Novinarya consegue esconder seu servidor de Comando e Controle (C2)?

O Novinarya oculta seu C2 fora do binário principal do malware. Ele usa um valor criptografado no manifesto que aponta para a biografia de um vendedor na plataforma legítima Basalam, onde o endereço do C2 real está armazenado e é descriptografado em tempo de execução.

Quais são os principais métodos de roubo de dados do Novinarya?

Ele usa um WebView de phishing para roubar credenciais de usuários e intercepta mensagens SMS e notificações para capturar códigos de autenticação de dois fatores (OTP) e informações bancárias. Isso ocorre sem precisar de permissões de acessibilidade ou sobreposição.

Por que a detecção do Novinarya é um desafio para a segurança cibernética?

A detecção é difícil porque o C2 não está presente no binário e está oculto em uma plataforma legítima. Isso exige análises mais aprofundadas, focando no comportamento do aplicativo e nos mecanismos de resolução do C2, em vez de depender de assinaturas estáticas.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
09 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser