Uma avalanche de aplicativos falsos que imitam sucessos como ChatGPT, DALL-E e até o WhatsApp está rondando lojas alternativas de apps nos Estados Unidos — e o mesmo padrão já foi detectado em fóruns e APKs compartilhados no Brasil. O alerta vem de um relatório recente da Appknox, empresa especializada em segurança mobile, e mostra como o hype da inteligência artificial abriu caminho para golpes que roubam desde dados de login até códigos de verificação bancária via SMS.
O que o relatório descobriu
A investigação analisou centenas de apps em marketplaces de terceiros, como Aptoide e APKPure, e encontrou duas categorias principais de ameaça:
1. Adware disfarçado de IA
Um exemplo é o “DALLE 3 AI Image Generator”. Ele exibe uma animação que dá a impressão de estar “gerando” imagens, mas na prática apenas conecta o usuário a redes de anúncios (Unity Ads, AppsFlyer, Adjust, Bigo Ads) para monetização. Esse tipo de parasita não chega a roubar dados, mas consome dados móveis, bateria e exibe anúncios invasivos que podem encaminhar para outros golpes.
2. Spyware com poder de interceptar OTP
O caso mais grave é o “WhatsApp Plus”. Com aparência de versão turbinada do mensageiro, ele solicita permissões abusivas (contatos, SMS e contas do dispositivo). Dessa forma, intercepta códigos de autenticação multifator, inclusive aqueles enviados por bancos e carteiras digitais, permitindo fraudes financeiras e sequestro de contas corporativas.
Por que a ameaça é ainda maior em 2025
Além da popularidade explosiva dos chatbots, dois fatores elevam o risco em 2025:
- Side-loading mais comum: com políticas de “lojas abertas” em alguns modelos Android e a chegada de APIs de IA a qualquer aplicativo, usuários tendem a confiar em pacotes instalados fora da Google Play.
- Economia de tokens de IA: apps prometem acesso “gratuito” ao ChatGPT 4 ou DALL-E 3 sem limite. A oferta é atraente para curiosos e criadores de conteúdo, mas vira isca perfeita para cibercriminosos.
Impacto prático: do gamer ao profissional de TI
Se você joga no celular, basta um spyware interceptar o acesso à sua conta Steam Guard ou ao PayPal para que skins e créditos desapareçam. Em ambientes corporativos, o sequestro de mensagens do WhatsApp Business ou de tokens de MFA afeta diretamente compliance em setores como finanças, saúde e e-commerce, gerando multas e bloqueios de operação.
Como se proteger agora mesmo
Nenhuma solução é 100% à prova de falhas, mas seguir estes passos reduz drasticamente o risco:
Imagem: Internet
- Instale apps só de lojas oficiais (Google Play, App Store, Galaxy Store) e verifique o desenvolvedor antes de tocar em “Baixar”.
- Confira avaliações recentes e busque prints reais: comentários genéricos ou repetitivos são sinal de fraude.
- Prefira autenticação em duas etapas via aplicativo autenticador ou chaves de segurança FIDO2 (YubiKey, Feitian), que não dependem de SMS.
- Em celulares Android, ative o Play Protect e mantenha o sistema atualizado; modelos como a linha Galaxy S24 e Pixel 9 têm cinco anos de updates garantidos, um diferencial valioso para quem leva segurança a sério.
- No PC, use um antivírus com varredura de APK antes de transferir qualquer arquivo para o telefone.
Tendência de mercado: IA vira campo minado
O relatório da Appknox confirma uma máxima já conhecida pelos veteranos de hardware: toda nova tecnologia cria também novas superfícies de ataque. Se em 2020 os golpes focavam em “turbo-GPU” e “overclock automático”, em 2025 o chamariz é “IA ilimitada e de graça”. Cabe aos entusiastas, gamers e profissionais de TI adotarem a mesma disciplina que usam para escolher uma placa-mãe ou um teclado mecânico: pesquisar, comparar e só então instalar.
Para quem administra parques de dispositivos, a recomendação vai além: implementar MDM, varredura automática de APKs e políticas de zero trust é cada vez mais urgente, sob pena de infrações severas a normas como GDPR e PCI-DSS.
No fim das contas, a promessa de “WhatsApp turbinado” ou “ChatGPT premium grátis” pode custar caro. Por isso, antes de correr para experimentar o novo app milagroso, revise permissões, atualize seu smartphone e considere investir em uma chave de segurança física — hoje, um dos upgrades mais baratos e efetivos para blindar suas contas.
Com informações de TecMundo