Pesquisadores da Bitdefender identificaram uma campanha massiva de ataques contra usuários de Android. Cibercriminosos estão utilizando a reputação da Hugging Face — uma renomada plataforma de hospedagem de modelos de IA — para distribuir o trojan de acesso remoto TrustBastion.
A falha na verificação de conteúdos enviados à plataforma permitiu que milhares de vítimas fossem infectadas por um software que se apresenta como uma solução de segurança, mas que atua como um espião digital.
A Dinâmica do Ataque: Do Pop-up à Infecção
O golpe utiliza a técnica de scareware:
- O Susto: Durante a navegação, pop-ups alarmantes surgem alegando que o celular está infectado.
- O Dropper: A vítima é induzida a baixar o app TrustBastion. Na prática, ele funciona como um “dropper”, um software projetado apenas para instalar outras ameaças.
- A Falsa Atualização: O app solicita uma atualização com janelas que imitam perfeitamente o sistema Android e a Google Play, enganando até usuários mais atentos.
Foco no Roubo Financeiro e Espionagem
O objetivo central dos criminosos é o lucro. O malware se sobrepõe a apps de pagamento (como Alipay e WeChat Pay) com telas falsas para capturar senhas.
O vírus também possui capacidades invasivas de monitoramento:
- Controle Total: Ao solicitar acesso aos “Serviços de Acessibilidade”, ele passa a gravar e transmitir a tela do celular em tempo real.
- Invasão de 2FA: O trojan consegue ler códigos de verificação de dois fatores diretamente das notificações na tela de bloqueio, permitindo que os invasores acessem contas bancárias protegidas.
Operação em Larga Escala e Disfarce Tecnológico
Para evitar ser barrada por antivírus comuns, a operação utiliza estratégias sofisticadas:
- Polimorfismo: Novas versões do vírus eram criadas a cada 15 minutos (mais de 6 mil variações em um mês), mudando o código digital para não ser reconhecido.
- Redirecionamento: O servidor dos criminosos envia um arquivo HTML inofensivo que redireciona o download para a Hugging Face, mascarando a origem do vírus.
Resposta da Plataforma
Embora a Hugging Face tenha removido os repositórios maliciosos após o alerta da Bitdefender, os criminosos demonstraram persistência ao migrar rapidamente para novos links. O caso acende um alerta sobre a necessidade de protocolos de segurança mais rígidos em plataformas que hospedam tecnologias de IA.





