Lançamento covert de aplicativo Android via contatos
Técnicas e Métodos de Ataque2026-08-05, 15:26
No Android, um aplicativo pode adicionar seus próprios contatos à busca de sistema. Para isso, ele declara um ContentProvider especial marcado como ContactDirectory. O problema: para ler esses contatos, o sistema tem que iniciar o aplicativo e fazer uma consulta ao provedor.
E é exatamente isso que ele faz logo após a instalação: ao receber a notificação de novo pacote, ele detecta o marcador ContactDirectory e chama o provedor — o que inicia o processo do aplicativo e executa seu código antes que o usuário abra algo. É assim que o trojan MoqHao se iniciou imediatamente após a instalação.
O ângulo ofensivo: isso pode contornar ferramentas de segurança (MTD/EDR) que bloqueiam a execução de aplicativos não confiáveis. A notificação de instalação (PACKAGE_ADDED) é enviada assincronamente, criando uma janela curta entre a execução do código do aplicativo e a reação da defesa.
Corrigido no Android 14 (android-14.0.0_r29): se o aplicativo não está em execução, o sistema não lê mais seus metadados. Isso não é formalmente considerado uma correção de segurança, portanto, a técnica ainda funciona em versões antigas.
Produto