Uma das principais recomendações na hora de proteger nossos dispositivos móveis é baixar todo o software por meio das lojas oficiais, mas há ocasiões em que um elemento malicioso consegue introduzir apps muito bem camufladas. Foi exatamente o que aconteceu com o SonicSpy, uma variante de malware que começou suas atividades em fevereiro deste ano, entregando aos usuários "mensageiros instantâneos" que podem gravar áudio, tirar fotos, fazer ligações e extrair contatos sem qualquer aviso.
Supõe-se que, se um dispositivo móvel não possui o acesso root habilitado e obtém seus aplicativos usando somente lojas oficiais, as probabilidades de terminar com uma infecção são baixas. No entanto, os desenvolvedores de malware não ficam de braços cruzados e sempre buscam maneiras de infiltrar suas criações entre as fissuras de cada plataforma. O Android sofreu os efeitos dessa "corrida armamentista" mais de uma vez e, apesar do bom trabalho do Google, analisar o comportamento de milhares de aplicativos que entram na Play Store diariamente é uma tarefa titânica. É nesse ponto que entram os pesquisadores independentes, e nos deparamos com coisas como o SonicSpy, descoberto pela equipe da Lookout.
O que o SonicSpy pode fazer?
O SonicSpy começou sua distribuição em fevereiro deste ano, e os dados disponíveis sugerem que foi desenvolvido por um agente estacionado no Iraque, embora não fique claro se é governamental ou privado. Mais de mil aplicativos demonstraram ter algum tipo de relação com o SonicSpy, mas os mais importantes assumem a forma de mensageiros instantâneos. O "Soniac" se apresenta como um clone do Telegram e, na superfície, cumpre suas funções básicas sem sobressaltos. A Lookout nos explica que o app tem na verdade a capacidade de gravar áudio, fazer ligações, tirar fotos, enviar mensagens de texto para números especificados pelo atacante e extrair detalhes como a lista de contatos, o histórico e a configuração das redes WiFi.
Como o SonicSpy age e como se proteger
Em essência, os aplicativos com SonicSpy apagam seus rastros ao remover o ícone do launcher e ativam uma conexão remota com um servidor na porta 2222. O SonicSpy compartilha vários elementos técnicos com o SpyNote, outro malware cujos relatos iniciais remontam a julho de 2016. Além do Soniac, "Hulk Messenger" e "Troy Chat" chegaram a ser instalados na Play Store, mas, assim que foi detectado seu vínculo com o SonicSpy, foram rapidamente removidos. Em resumo: já não basta restringir os downloads à loja do Google. Imagens, texto, descrições e comentários devem ser estudados de perto antes de baixar qualquer app.