Spyware Corp MDM no Android: roubo de SMS e redirecionamento

Spyware Corp MDM no Android: roubo de SMS e redirecionamento

O spyware Corp MDM no Android colocou o setor de logística novamente no radar de campanhas direcionadas. Descoberta por pesquisadores do Have I Been Squatted, a ameaça é distribuída por páginas falsas que imitam a Google Play e se apresentam como aplicativos relacionados a empresas de logística. Depois da instalação, o malware consegue interceptar novas mensagens SMS, redirecionar chamadas e manter um serviço oculto em execução.

O caso chama atenção porque o Corp MDM não precisa de um conjunto enorme de funções para causar danos. Um aplicativo com acesso a códigos de autenticação, redefinições de senha, notificações de transações e chamadas telefônicas pode representar um risco relevante para contas corporativas e operações de empresas de transporte.

A campanha também apresenta indícios de que inteligência artificial pode ter sido utilizada durante o desenvolvimento do malware. Pesquisadores chegaram a essa hipótese ao identificar falhas de implementação que prejudicam algumas funções previstas no código. Trata-se, porém, de uma avaliação dos pesquisadores, e não de uma comprovação sobre as ferramentas utilizadas pelos criminosos.

Como funciona a infecção do spyware Corp MDM no Android

A infecção começa fora da loja oficial. Os criminosos criaram páginas falsas semelhantes à Google Play, usando as marcas CEVA e TKW Logistics para aumentar a aparência de legitimidade. Entre os domínios identificados pelos pesquisadores estão playgoogle.logisticstkwcargo[.]com e playgoogle.ceva-app[.]help.

Em vez de entregar um aplicativo legítimo, essas páginas distribuem um APK malicioso identificado pelo pacote com.corp.mdm. O programa se apresenta como um serviço de sistema, uma estratégia particularmente adequada para convencer funcionários de que a instalação faz parte de algum procedimento corporativo.

Depois da instalação, o aplicativo solicita permissões relacionadas a SMS, telefonia e notificações. A permissão RECEIVE_SMS, por exemplo, permite que um aplicativo receba mensagens SMS e é classificada pelo Android como uma permissão perigosa, sujeita a controles adicionais do sistema.

A combinação dessas permissões é especialmente sensível em um ambiente empresarial. Um telefone usado por funcionários pode receber simultaneamente códigos de autenticação, mensagens de recuperação de contas, informações de pedidos, atualizações de entregas e comunicações internas.

Imagem com o nome spyware em destaque

Funcionamento oculto e comunicação C2

Após conseguir as permissões necessárias, o malware Corp MDM tenta reduzir os sinais visíveis de sua presença. A análise indica que o aplicativo remove seu ícone convencional do iniciador, enquanto mantém um serviço em primeiro plano para continuar funcionando no dispositivo.

O dispositivo também é registrado na infraestrutura controlada pelos operadores. Entre as rotas observadas estão:

  • /api/v1/devices/register, utilizada no registro do dispositivo;
  • /api/v1/devices/heartbeat, responsável pelos sinais periódicos de atividade;
  • /api/v1/devices/{ANDROID_ID}/commands, usada para buscar comandos;
  • /api/v1/commands/result, utilizada para devolver resultados;
  • /api/v1/sms/report, destinada ao envio das informações capturadas por SMS.

O heartbeat ocorre aproximadamente a cada 30 segundos, enquanto o aplicativo consulta repetidamente a infraestrutura em busca de novas instruções. A análise também identificou comunicação por HTTP sem criptografia, o que significa que os dados enviados pelo malware podem trafegar em texto claro.

Comandos remotos e o impacto na segurança

O painel administrativo associado ao Corp MDM permite aos operadores controlar dispositivos comprometidos. Entre os comandos efetivamente identificados estão ping, forward_on, forward_off, sync_sms e self_destroy.

O comando forward_on pode ativar o encaminhamento incondicional de chamadas para um número escolhido pelo operador. Já forward_off pode solicitar o cancelamento desse encaminhamento.

O sync_sms aparece no painel, mas a análise indica que sua implementação não realiza uma sincronização retroativa completa da caixa de entrada. O Corp MDM concentra a coleta em novas mensagens recebidas depois que a permissão é concedida. O comando self_destroy, por sua vez, desativa componentes, interrompe o serviço e solicita a limpeza dos dados do aplicativo.

Curiosamente, o painel apresenta funções como localização e bloqueio do dispositivo, mas get_location e lock_device não estão implementados no malware analisado. Essa diferença entre a interface administrativa e o código disponível é uma das pistas que ajudam os pesquisadores a compreender o estágio de desenvolvimento da ameaça.

Os riscos da interceptação de SMS e a vulnerabilidade do 2FA

O principal problema do spyware Corp MDM no Android está na capacidade de capturar novas mensagens. Embora a ameaça não pareça copiar retroativamente toda a caixa de entrada, acompanhar mensagens futuras já pode ser suficiente para comprometer contas importantes.

Muitos serviços ainda utilizam SMS para códigos de uso único (OTP), recuperação de senha, confirmação de operações e outras etapas de autenticação. Se o malware consegue capturar o conteúdo da mensagem antes que o usuário perceba, o criminoso pode obter uma informação que deveria funcionar como segundo fator.

O NIST recomenda evitar SMS para códigos de autenticação de dois fatores quando alternativas mais resistentes estiverem disponíveis, justamente porque mensagens podem ser interceptadas. A CISA também classifica FIDO/WebAuthn como uma forma de autenticação resistente a phishing e recomenda planejar a migração para métodos mais fortes.

O problema é ampliado pelo fato de o Corp MDM também conseguir redirecionar chamadas. Em determinados processos corporativos, chamadas telefônicas ainda são utilizadas para validações, recuperação de acesso ou comunicação operacional.

Outro ponto crítico é a transmissão. Segundo a análise publicada sobre a ameaça, informações como remetente, conteúdo e horário do SMS são enviadas ao servidor controlado pelo invasor por HTTP sem criptografia.

Isso transforma uma simples mensagem recebida no telefone em potencial fonte de dados para uma infraestrutura externa. Para empresas, o impacto pode incluir comprometimento de contas, exposição de informações operacionais e abuso de processos de recuperação de acesso.

O papel da inteligência artificial na criação de malwares

Um dos aspectos mais interessantes da análise do Corp MDM é a suspeita de utilização de inteligência artificial no desenvolvimento do código malicioso.

Pesquisadores identificaram sinais que, segundo sua avaliação, podem indicar assistência de IA durante a programação. Entre eles estão bugs e inconsistências que afetam recursos apresentados pelo próprio painel administrativo. Um exemplo é a existência de comandos disponíveis na interface que não possuem implementação correspondente no malware.

É importante separar evidência de hipótese. Os pesquisadores não demonstraram publicamente uma prova definitiva de que determinado modelo de IA foi utilizado. O que existe são características do código que levantaram essa possibilidade.

Ainda assim, o episódio mostra uma mudança importante no cenário de ameaças. Ferramentas de IA podem reduzir o esforço necessário para produzir código, adaptar interfaces ou criar componentes de uma campanha. Ao mesmo tempo, código produzido ou modificado dessa maneira pode apresentar erros lógicos, funções incompletas e comportamentos inconsistentes.

Para equipes de segurança, isso reforça a necessidade de analisar o comportamento real de uma ameaça, em vez de confiar apenas naquilo que uma interface administrativa ou descrição do aplicativo promete fazer.

Como proteger dispositivos corporativos contra o Corp MDM

A primeira medida é bloquear a instalação de APKs de fontes não autorizadas em smartphones corporativos. Soluções legítimas de MDM ou Android Enterprise podem ser utilizadas para estabelecer políticas de instalação e restringir aplicativos fora dos canais aprovados. O próprio catálogo de ameaças móveis do NIST recomenda políticas corporativas contra sideloading e lojas de aplicativos não oficiais.

As equipes de TI também devem monitorar dispositivos em busca de:

  • aplicativos desconhecidos com o pacote com.corp.mdm;
  • aplicativos que se apresentam como serviços de sistema sem justificativa;
  • permissões inesperadas para SMS e telefonia;
  • desaparecimento repentino de ícones após a instalação;
  • alterações não autorizadas no encaminhamento de chamadas;
  • conexões de rede associadas à infraestrutura identificada na campanha;
  • tráfego HTTP inesperado originado de dispositivos móveis corporativos.

Caso haja suspeita de comprometimento, é importante isolar o aparelho, revogar sessões e credenciais potencialmente expostas e investigar contas que utilizavam SMS como segundo fator. Também vale verificar os registros do provedor de identidade e outros dispositivos associados ao mesmo usuário.

O problema não deve ser tratado apenas como uma ameaça para smartphones. O Corp MDM aparece dentro de uma campanha mais ampla contra o setor de logística, que inclui páginas de phishing e malware para Windows. Pesquisadores também relacionaram o cenário a outras operações contra empresas de transporte, incluindo o Global Profit, serviço de phishing associado a campanhas que coletaram mais de 1.600 credenciais únicas entre setembro de 2025 e fevereiro de 2026.

Por isso, a defesa precisa combinar controle de aplicativos, gerenciamento de dispositivos, monitoramento de rede, treinamento contra phishing e autenticação resistente a ataques. Para contas críticas, migrar de SMS para autenticadores mais robustos, especialmente FIDO/WebAuthn, reduz a dependência de um canal que pode ser interceptado por malware instalado no próprio telefone.

O caso do spyware Corp MDM no Android demonstra que uma ameaça relativamente pequena pode produzir consequências relevantes quando ataca o ponto certo. No setor de logística, onde smartphones participam de autenticação, comunicação e acompanhamento de operações, proteger o dispositivo móvel precisa fazer parte da estratégia geral de segurança.