#BankBot
-Malware reports on PureVNC, Minecraft RAT, Lampion, PolarEdge, Kinsing, DeliveryRAT, Warlock, Global ransomware, BankBot-YNRK
-Bronze Butler (Tick) behind Lanscope zero-day
-New Sandworm ops
-Cloud Atlas targets Russia, again
-LUKS2 vulnerabilities expose encrypted data
-New Brash attack
October 31, 2025 at 9:34 AM
Researchers Uncover BankBot-YNRK and DeliveryRAT Android Trojans Stealing Financial Data
Researchers Uncover BankBot-YNRK and DeliveryRAT Android Trojans Stealing Financial Data
thehackernews.com
November 3, 2025 at 12:29 PM
Researchers expose BankBot-YNRK and DeliveryRAT—Android trojans hijacking phones, stealing data, and evading detection.
Researchers Uncover BankBot-YNRK and DeliveryRAT Android Trojans Stealing Financial Data
thehackernews.com
November 4, 2025 at 1:44 PM
As Above (Humans), So Below (AI)

Sam Bankbot-Fried only in a matter of time.
January 31, 2026 at 4:35 PM
BankBot-YNRK e DeliveryRAT sono due trojan Android sofisticati scoperti recentemente5 (1)
www.ammassi.it/blog/2025/11...
BankBot-YNRK e DeliveryRAT sono due trojan Android sofisticati scoperti recentemente AmmassiIT - AmmassiIT
BankBot-YNRK e DeliveryRAT sono due trojan Android sofisticati scoperti recentemente AmmassiIT News - AmmassiIT AmmassiIT
www.ammassi.it
November 5, 2025 at 8:51 AM
Really shaking my head after spending 20 minutes trying to explain my simple customer service need to Home Depot's chatbot. If you don't speak AI you are doomed to a cycle of "[phrase] not understood. Please try rephrasing your request" Can't wait to get into it with my docbot or bankbot.
March 28, 2025 at 1:07 AM
What's the point of having a fraud alert system on the account if the bankbot says "Oh, so it was fraud? Okay, I'll put that through for you ASAP!" 🫠
February 24, 2025 at 12:36 AM
But just think of how many millions of loans could be quickly and helpfully re-interpreted and expedited (before rates budge) by B3, or as we call him, the BankBot Buddy. Especially since those AIs will be the ones insuring your title as well.
March 27, 2025 at 4:16 PM
Of course it all changed with 16 Bit adventures. To this day typing "𝗣𝗹𝗮𝗻𝘁 𝘁𝗵𝗲 𝗽𝗼𝘁 𝗽𝗹𝗮𝗻𝘁 𝗶𝗻 𝘁𝗵𝗲 𝗽𝗹𝗮𝗻𝘁 𝗽𝗼𝘁 𝘄𝗶𝘁𝗵 𝘁𝗵𝗲 𝘁𝗿𝗼𝘄𝗲𝗹" in The Pawn and it understanding perfectly is the single most exciting moment of all my gaming history😅

I can't help but feel BankBot from earlier would have exploded.
July 22, 2026 at 10:30 PM
I even wonder if bankbot could open accounts at other banks so some enterprising swashbuckler could help users avoid atm fees. Like bank bot wouldn't even need to buy cash until someone needed it. Currency is super digital
September 30, 2025 at 5:52 PM
Trojan bancário ataca Samsung e Xiaomi em busca de bancos e carteiras de criptomoeda
Três variantes de um trojan bancário sofisticado foram descobertas mirando principalmente usuários do Sudeste Asiático. O malware, que recebeu o nome de Android/BankBot-YNRK, tem foco especial em bancos do Vietnã, Indonésia, Malásia e Índia — e traz um arsenal impressionante de funcionalidades para roubar dinheiro e criptomoedas. Os três arquivos maliciosos identificados têm aproximadamente 23.88 MB e foram disfarçados sob o nome "IdentitasKependudukanDigital.apk". Em indonésio, isso significa algo como "Identidade Civil Digital" — claramente tentando se passar por um aplicativo governamental legítimo para ganhar a confiança das vítimas. O que torna esse malware particularmente perigoso é o abuso sistemático dos Serviços de Acessibilidade do Android. Com as permissões de acessibilidade, o Android/BankBot-YNRK consegue automatizar cliques, navegar pelos menus, ler tudo que aparece na tela e preencher campos de texto — tudo isso como se fosse você operando o celular. ## Como funciona o golpe A primeira coisa que o malware faz quando infecta um dispositivo é silenciar completamente o celular. Ele acessa o AudioManager do Android e zera o volume de todos os canais de áudio: música, toque, notificações, alertas — tudo vai para zero. O objetivo é fazer com que o usuário não perceba o que está acontecendo. Nada de notificações de transações bancárias suspeitas, nada de chamadas, nada de mensagens. A vítima fica literalmente no escuro enquanto o malware opera livremente em segundo plano. Todas as notificações e sons do celular da vítima ficam desativados, dando passe livre para que os criminosos controlem o aparelho de forma remota. Imagem: Cyfirma Depois de silenciar o dispositivo, o Android/BankBot-YNRK recebe um comando "OPEN_ACCESSIBILITY" do servidor de comando e controle. Esse comando faz o malware redirecionar programaticamente para a tela de configurações dos Serviços de Acessibilidade, incentivando você a habilitar o serviço malicioso. Esse truque funciona perfeitamente em dispositivos rodando Android 13 ou versões anteriores. Até o Android 13, era possível usar os Serviços de Acessibilidade para conceder outras permissões automaticamente, sem o usuário precisar autorizar cada uma individualmente. A partir do Android 14, o Google introduziu restrições mais rígidas e proibiu esse tipo de abuso. Mas a realidade é que a maioria dos celulares no Sudeste Asiático ainda roda versões mais antigas do sistema operacional, deixando milhões de usuários vulneráveis. Uma vez que você habilita o serviço de acessibilidade o malware imediatamente exibe uma tela cheia com uma mensagem em indonésio que imita um prompt de "Verificação de Informações Pessoais". A tela pede para você aguardar, enquanto nos bastidores o trojan está usando as permissões de acessibilidade para habilitar tudo que precisa: outras permissões críticas, serviços necessários para sua operação e até se adiciona como aplicativo administrador do dispositivo. ## Google News é o disfarce perfeito O Android/BankBot-YNRK tem uma técnica interessante de camuflagem. Quando uma atividade específica chamada GoAppLauncher é acionada, o malware usa uma configuração técnica chamada activity-alias para trocar completamente sua identidade. O nome e ícone do aplicativo são substituídos pela marca Google News, e o app carrega o site legítimo news.google.com dentro de um WebView — basicamente um navegador embutido no aplicativo. Para quem olha de fora, parece que é só o aplicativo do Google News funcionando normalmente. ## A infraestrutura por trás do ataque O malware se comunica com um servidor de comando e controle localizado em ping.ynrkone.top, usando a porta 8181. A primeira coisa que ele faz é enviar um identificador único do dispositivo infectado junto com o nome do aplicativo que serviu de porta de entrada. Em seguida, o trojan requisita uma lista de aplicativos bancários que pode atacar. O servidor responde com uma lista extensa de "package identifiers" — aqueles nomes únicos que cada aplicativo Android tem. A lista é focada no Sudeste Asiático e afeta bancos como MoMo, SCB Mobile Banking, BCA, BRI, Maybank, Public Bank, SBI Yono, ICICI e Axis Bank. Depois de identificar os alvos, o malware envia informações detalhadas sobre o dispositivo: fuso horário, se o serviço de acessibilidade está ativo, marca do celular, status de otimização de bateria e uma lista completa de todos os aplicativos instalados com nomes, identificadores e versões. Tudo isso vai para um sistema de chat automatizado no servidor que gerencia todos os dispositivos infectados ao mesmo tempo — como um centro de comando digital controlando um exército de celulares comprometidos. O malware também tem capacidade de comunicação via WebSocket na porta 8989 usando o servidor Janus WebRTC, embora essa funcionalidade não tenha sido observada durante a análise. Existem ainda tentativas de carregar conteúdo de outros domínios como plp.foundzd.vip, plp.e1in2.top e plp.en1inei2.top, mas esses endereços não puderam ser resolvidos nos testes. ## Um controle remoto completo do seu celular A lista de comandos é absurda. O trojan consegue: * Gerenciamento de apps: instala, desinstala, abre aplicativos específicos; * Interação com dispositivo: desbloqueia tela, navega menus (Home, Back, Recentes), acende/apaga tela, simula cliques, swipes e gestos complexos; * Controle do sistema: ativa/desativa Acessibilidade, define privilégios de administrador, configura métodos de entrada alternativos; * Exfiltração de dados: coleta contatos, todas as mensagens SMS, lista de apps instalados, status do dispositivo e localização GPS em tempo real; * Manipulação de comunicação: ativa redirecionamento de chamadas usando códigos MMI (formato *21*{número}#), cancela redirecionamentos, envia SMS; * Operações de mídia: tira fotos com suas câmeras, esconde janelas flutuantes, preenche campos automaticamente, baixa arquivos, executa módulos adicionais. A ameaça às criptomoedas Talvez a funcionalidade mais preocupante: sistema completo de automação de carteiras de criptomoedas. O malware funciona literalmente como um bot controlador de wallets, abrindo aplicativos de carteira e interagindo através dos Serviços de Acessibilidade. Consegue ler todo o conteúdo na tela e automatizar ações de input. Isso significa que extrai saldos, detalhes de transações e, principalmente, seed phrases e chaves privadas se aparecerem na tela. E ao contrário de conta bancária tradicional, não existe "central de atendimento" para recuperar criptomoedas roubadas. Carteiras visadas (16 no total): Exodus, MetaMask, Trust Wallet, Coinomi, Coin98 Super Wallet, BitKeep, Blockchain Wallet, imToken, SafePal, TokenPocket, Status, Krystal, MeWallet e outras. O trojan tem flag autoCloseBiometrics que descarta automaticamente prompts biométricos. Ele não rouba sua impressão digital — esses dados ficam seguros no hardware — mas contorna essas proteções para acessar o que está por trás. ## Persistência que sobrevive até reinicialização O malware usa o JobScheduler do Android para garantir que continua operando mesmo depois de reiniciar o celular. Cria um job recorrente através do JobHandlerService com latência mínima e backoff de apenas 30 segundos — marcado como "persisted". Essa marcação significa que o job sobrevive a reinicializações completas. Você pode desligar e ligar o celular quantas vezes quiser: a cada 30 segundos, o malware reagenda suas tarefas automaticamente. Além disso, tenta se adicionar como aplicativo administrador do dispositivo. Com esses privilégios, pode prevenir a própria desinstalação e controlar configurações críticas do sistema. ## A arte de não ser pego O código foi ofuscado usando nmm-protect, dificultando análise por pesquisadores de segurança. Mas a proteção vai além: o malware tem múltiplas camadas de detecção de ambiente para evitar revelar capacidades quando está sendo analisado em laboratório. Inspeciona atributos do dispositivo procurando por strings características de emuladores. Verifica se está rodando em OPPO, Realme, ROMs ColorOS, Google Pixels e Samsungs. Tem um HashMap que associa modelos específicos de dispositivos às suas resoluções de tela — incluindo variedade enorme de aparelhos: Xiaomi (linha Redmi), Samsung, Vivo, Oppo/Realme, Nokia e Infinix. Com esse mapa, adapta seu comportamento para cada tipo de dispositivo ou simplesmente não executa em ambientes de teste. Se detecta que está em emulador de laboratório, fica completamente quieto, escondendo suas verdadeiras capacidades. ## O silêncio suspeito durante os testes Detalhe importante: durante análises, o servidor de comando e controle não enviou muitos comandos adicionais. O trojan executou rotinas básicas de coleta mas não revelou todas as funcionalidades esperadas. Três explicações possíveis: detectou ambiente de análise e ocultou capacidades intencionalmente; estava em dormência aguardando app bancário específico ser instalado; ou esperava condições específicas — horário, data, comando manual dos operadores. Essa cautela é característica de malware sofisticado operado por grupos organizados que priorizam evitar detecção e manter operações de longo prazo. É um jogo de gato e rato entre criminosos e pesquisadores de segurança. ## Como se proteger Mas há boas notícias: você pode se proteger. O Android/BankBot-YNRK, por mais sofisticado tecnicamente, ainda depende de você cometer alguns erros básicos: * **Nunca instale apps fora da Google Play Store.** Side-loading é o vetor primário deste e de muitos outros malwares Android. Se você precisa ativar "Fontes Desconhecidas" ou "Instalar apps desconhecidos", isso é um alerta vermelho gigante; * **Nunca dê permissão de Acessibilidade** para apps que você não conhece completamente. Esta é a permissão mais perigosa no Android. Se um app está pedindo Serviços de Acessibilidade e você não entende exatamente por que — e a razão não é óbvia e legítima — recuse imediatamente; * **Mantenha seu Android atualizado.** Se possível, use Android 14 ou superior. Versões mais recentes têm proteções específicas contra abuso de Serviços de Acessibilidade; * **Desconfie de aplicativos que se apresentam como serviços governamentais.** Apps oficiais de identidade digital ou serviços públicos sempre devem ser baixados de canais oficiais. Pesquise no site oficial do governo para encontrar o link correto; * **Use autenticação de dois fatores em tudo que for crítico.** Preferencialmente, use app autenticador (Google Authenticator, Microsoft Authenticator, Authy) ou chave de segurança física. Evite usar SMS como segundo fator sempre que possível, já que o malware intercepta mensagens; * **Para usuários de criptomoedas: considere hardware wallets.** Carteiras como Ledger ou Trezor mantêm suas chaves privadas em dispositivo físico separado, fora do alcance de malwares. E nunca, jamais, tire foto ou screenshot da sua seed phrase. Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.
www.tecmundo.com.br
November 18, 2025 at 8:47 PM
Novo trojan bancário ataca celulares Android em busca de apps de finanças
Recentemente, pesquisadores da Cyfirma reportaram um novo trojan focado no roubo de dados bancários, o BankBot-YNRK. A ameaça tem como alvo dispositivos que rodem Android 13, ou versões anteriores, e explora uma vulnerabilidade nos recursos de acessibilidade desses sistemas operacionais. Por meio da falha, os atacantes burlam a necessidade de obter permissões, garantindo acesso irrestrito a dados sensíveis dos usuários. Embora pareça simples, o código malicioso do trojan revela mecanismos elaborados em sua operação. Por exemplo, uma das primeiras atividades após instalação é a sondagem do ambiente que ele está sendo executado. Essa etapa busca esclarecer se o aplicativo está em um dispositivo real, ou emulado, e costuma ser aplicada para evadir recursos de detecção. Adiante, o malware faz outra verificação, desta vez buscando pelo modelo específico e sua respectiva fabricante. Durante essa checagem, há ainda funções específicas para identificar dispositivos da Oppo, Samsung e Google a partir de uma lista predefinida. Segundo o relatório, essa etapa serve para permitir a personalização automática do código malicioso, que se adapta ao ambiente afetado e implementa recursos para um ataque mais efetivo. ## Trojan bancário de Android é persistente e silencioso Assim que todos os detalhes do dispositivo infectado são catalogados, o trojan inicia um processo de camuflagem. Nessa etapa, as notificações de diversos aplicativos são desabilitadas, e as configurações de som são silenciadas. Em paralelo, o código malicioso do BankBot-YNRK também modifica o agendador de tarefas do Android, tecnicamente chamado de “JobScheduler”, para garantir sua persistência. Assim, ele é sempre inicializado junto do sistema operacional, com direito constante a uma conexão de internet. Todas essas medidas buscam camuflar a execução remota de atividades, gerenciadas a partir de um centro de comando e controle (C2). Nele, os cibercriminosos podem solicitar inúmeras funções do dispositivo infectado: simular cliques, instalar outros aplicativos, exfiltrar dados pessoais e muito mais. Justamente, é por meio desse centro de comando e controle que os criminosos conseguem explorar a falha nos recursos de acessibilidade do Android 13. Para isso basta que o comando “OPEN_ACCESSIBILITY” seja enviado ao dispositivo, forçando o redirecionamento do usuário até a respectiva tela de configurações. Lá, o malware solicita as permissões, que garantem privilégios administrativos quando aceitas. Veja outras capacidades remotas do BankBot-YNRK: * **Gerenciamento de aplicativos:** instalação e desinstalação de APKs, atualização e abertura de apps. * **Interação com o dispositivo:** desbloqueio de tela, navegação (home, voltar, recentes, notificações), controle da tela e simulação de toques, deslizes e gestos. * **Exfiltração de dados:** coleta de contatos, mensagens SMS, aplicativos instalados, status e localização do dispositivo. * **Manipulação de comunicações:** encaminhamento e cancelamento de chamadas, envio de SMS. * **Mídia e interface:** captura de fotos, ocultação de janelas flutuantes e inserção de texto em campos de entrada. **Gerenciamento de arquivos** : download, execução e cancelamento de rotinas de transferência. ## Risco a carteiras digitais e criptomoedas Por outro lado, o que destaca o BankBot-YNRK como um trojan financeiro é a sua capacidade de atacar carteiras de criptomoedas. Por meio dos privilégios obtidos pela falha de acessibilidade, o código malicioso consegue abrir aplicativos de carteiras digitais periodicamente, capturando qualquer informação sensível que apareça na tela. Além disso, ele também explora transações recentes e tenta obter as senhas-em-frase – que permitem efetivamente roubar a carteira. Nesse ponto, a última linha de proteção são as travas biométricas, como as digitais. Como não consegue interagir com ela, o código malicioso é configurado para evitar e minimizar interações que exijam esse tipo de segurança. No entanto, caso o usuário não tenha configurado esse recurso, os criminosos poderiam realizar transações não autorizadas com facilidade. ## Como se proteger do BankBot-YNRK e outros trojans bancários Em sistemas operacionais Android, a primeira linha de defesa contra ameaças é **não instalar aplicativos a partir de fontes desconhecidas** – em outras palavras, os popularmente conhecidos “APKs”. Sem o sistema de verificação inicial da Play Store, o usuário que se aventurar com instalações arriscadas ficam a mercê de análises de segurança apenas após iniciar o aplicativo. Contudo, o BankBot-YNRK, assim como muitas outras ameaças do tipo, possui sistemas elaborados para burlar essas medidas de segurança. Um exemplo disso é o fato dele se camuflar como um aplicativo legítimo do governo indiano e, assim, passar despercebido entre usuários ou análises automatizadas. Ele aparece nestes APKs: * com.westpacb4a.payqingynrk1b4a * com.westpacf78.payqingynrk1f78 * com.westpac91a.payqingynrk191a Quer acompanhar mais conteúdos sobre segurança digital? Siga o TecMundo nas redes sociais e não perca nenhuma novidade. Aproveite também para se inscrever em nossa newsletter e no canal do YouTube para receber as últimas notícias sobre tecnologia e cibersegurança.
www.tecmundo.com.br
November 4, 2025 at 6:34 PM
Android Malware Mutes Alerts, Drains Crypto Wallets
Android Malware Mutes Alerts, Drains Crypto Wallets
Android/BankBot-YNRK is currently targeting users in Indonesia by masquerading as legitimate applications.
www.darkreading.com
November 3, 2025 at 11:59 PM
Hackers Drain Android Users’ Bank Accounts, Target 60 Banks and Financial Institutions Worldwide in Major Malware Attack: Report

Hackers are targeting dozens of banking and financial apps in a global push to empty Android users’ bank accounts, according to a new report. A malware campaign dubbed…
Hackers Drain Android Users’ Bank Accounts, Target 60 Banks and Financial Institutions Worldwide in Major Malware Attack: Report
Hackers are targeting dozens of banking and financial apps in a global push to empty Android users’ bank accounts, according to a new report. A malware campaign dubbed Android/BankBot-YNRK is spreading via fake apps that impersonate Google News, according to cybersecurity researchers at CYFIRMA. The malware infects devices by tricking users into downloading and installing fake apps from untrusted websites or links.
earlybirdsinvest.com
January 3, 2026 at 5:18 PM
Researchers Uncover BankBot-YNRK and DeliveryRAT Android Trojans Stealing Financial Data

Cybersecurity researchers have shed light on two different Android trojans called BankBot-YNRK and DeliveryRAT that are capable of harvesting sensitive data from compromised devices.
Accordin…
#hackernews #news
Researchers Uncover BankBot-YNRK and DeliveryRAT Android Trojans Stealing Financial Data
Cybersecurity researchers have shed light on two different Android trojans called BankBot-YNRK and DeliveryRAT that are capable of harvesting sensitive data from compromised devices. According to CYFIRMA, which analyzed three different samples of BankBot-YNRK, the malware incorporates features to sidestep analysis efforts by first checking its running within a virtualized or emulated environment
thehackernews.com
November 4, 2025 at 7:38 AM
90a. Silent Hackers on Android: BankBot-YNRK & DeliveryRAT. • Two stealthy mobile trojans are draining money and trust—here’s what executives must act on now
90a. Silent Hackers on Android: BankBot-YNRK & DeliveryRAT.
Two stealthy mobile trojans are draining money and trust—here’s what executives must act on now
nimbuskey.substack.com
November 24, 2025 at 11:18 AM
Podcast 90a. Silent Hackers on Android: BankBot-YNRK & DeliveryRAT. • Two stealthy mobile trojans are draining money and trust—here’s what executives must act on now
Podcast 90a. Silent Hackers on Android: BankBot-YNRK & DeliveryRAT.
Two stealthy mobile trojans are draining money and trust—here’s what executives must act on now
nimbuskey.substack.com
November 24, 2025 at 11:18 AM
Android Malware Silently Hijacks Phones and Empties Crypto Wallets Across Southeast Asia

🎯 Introduction: A new wave of Android malware is sweeping through Indonesia, camouflaged as a trusted government app and leaving digital chaos in its wake. Known as Android/BankBot-YNRK, this Trojan is far…
Android Malware Silently Hijacks Phones and Empties Crypto Wallets Across Southeast Asia
🎯 Introduction: A new wave of Android malware is sweeping through Indonesia, camouflaged as a trusted government app and leaving digital chaos in its wake. Known as Android/BankBot-YNRK, this Trojan is far from ordinary—it’s stealthy, sophisticated, and devastatingly effective. By exploiting Android’s accessibility features, it gains total control over users’ devices, drains crypto wallets, and silences alerts so victims never suspect a thing.
undercodenews.com
November 4, 2025 at 12:17 AM
Investigation Report: Android/BankBot-YNRK Mobile Banking Trojan https://packetstorm.news/news/view/39362 #news
November 3, 2025 at 5:29 PM
NEWYou can now listen to Fox News artic https://razzc.sbs/new-android-malware-bankbot-ynrk-targets-banking-apps-and-crypto-wallets/
November 27, 2025 at 6:12 PM
🚨 #TR#TRENDINGPOSTew Android malware BankBot YNRK targets banking apps and crypto wallets
https://razzc.sbs/new-android-malware-bankbot-ynrk-targets-banking-apps-and-crypto-wallets/
An
droid Apps BankBot banking Crypto malware Targets wallets YNRK #Vi#Viralr#TrendingNowr#TrendingS#USAi#ViralPoste#New
November 27, 2025 at 6:12 PM