Conecte-se conosco
SSPDS.CE.GOV.BR

Noticias

Vírus que rouba dados bancários ataca o Brasil

Publicado

on

A Eset, empresa de detecção proativa de ameaças, identificou o Guildma, um poderoso trojan bancário também conhecido como Astaroth, bastante prevalente na América Latina. Esse trojan voltado para o Brasil, desenvolvido em Delphi, possui algumas técnicas inovadoras de execução e ataque. Essa é sua maior campanha até o momento.

O Guildma é um trojan bancário da América Latina que tem como alvo o Brasil. A Eset acredita que esse é o mais impactante e avançado trojan bancário na região. Além de ter instituições financeiras como alvo, o Guildma também tenta roubar credenciais por meio de e-mails, compras online e serviços de streaming, e afeta pelo menos 10 vezes mais vítimas do que outros trojans bancários existentes na América Latina. Ele usa métodos inovadores de execução e técnicas sofisticadas de ataque.

Diferentemente de outros trojans bancários que surgiram na América Latina, o Guildma não armazena as janelas pop-up falsas que usa dentro do código binário. Em vez disso, o ataque é orquestrado pelos seus servidores de C&C (Comando e Controle). Isso dá ao autor uma ótima flexibilidade para reagir a medidas implementadas pelos bancos-alvos.

O Guildma implementa as seguintes funcionalidades de backdoor:

• Faz captura de tela

• Captura as teclas pressionadas

• Emula teclado e mouse

• Bloqueia atalhos e também desabilita o Alt + F4 para dificultar sair de janelas falsas que ele mostra

• Faz download e executa arquivos

• Reinicia a máquina

Como ele se espalha

A Eset descobriu que o Guildma se espalha exclusivamente por spam com anexos maliciosos. Abaixo, dois exemplos de uma campanha de meados de novembro de 2019.

Uma das características que definem o Guildma é a disseminação de correntes usando ferramentas já presentes no sistema, frequentemente de maneiras novas e incomuns. Outra característica é a reutilização de técnicas usadas em versões anteriores.

Detecções

As campanhas aumentaram vagarosamente até o surgimento de um ataque massivo, em agosto de 2019, quando a Eset identificou mais de 50 mil amostras por dia. Essa campanha ficou ativa por quase dois meses e contabilizou mais que o dobro de detecções que tínhamos visto nos 10 meses anteriores.

Histórico da versão

Aparentemente, o Guildma tem passado por muitas versões durante sua trajetória, mas geralmente ha muito pouco desenvolvimento entre elas – devido à sua arquitetura desajeitada, que utiliza valores de configuração codificados, na maioria dos casos os autores precisam recompilar todos os códigos binários para cada nova campanha. Um trabalho que claramente não é completamente automatizado, já que muitas vezes houve um atraso significativo entre atualização do número da versão nos scripts e os binários.

A versão analisada pela Eset é a de número 150, mas desde que a pesquisa começou, outras duas versões foram lançadas. Elas não contêm mudanças significativas na funcionalidade ou distribuição, apoiando nossas reivindicações sobre o ciclo de desenvolvimento do Guildma.

Similaridades com outros ataques

Esse ataque usa as mídias sociais para se distribuir. Ele abusa dos perfis do YouTube e do Facebook. Entretanto, os autores pararam de usar o Facebook quase que imediatamente e, na época dessa pesquisa, os criminosos estavam focados no YouTube. O caso é parecido com o Casbaneiro, mas um pouco mais cru. Enquanto o Casbaneiro estava escondendo os dados em descrições de vídeos e ocultando-os como parte da URL, o Guildma simplesmente coloca os dados na descrição do canal. O início e o fim da encriptação de endereços C&C é delimitado por “|||”. Os dados intermediários são codificados em base64 e criptografados usando o algoritmo Mispadu de criptografia em cadeia. Esse é o principal método de recuperação de servidores de C&C, o método mais antigo (descrito pela Avast) ainda está presente como um backup.

Conclusão

O Guildma mais uma vez compartilha das características predominantes dos trojans bancários da América Latina. Ele é escrito em Delphi, tem a região como alvo, implementa funcionalidades backdoor, divide suas funcionalidades em diferentes módulos e abusa de ferramentas legítimas.

O Guildma também compartilha interessantes características comuns às famílias descritas anteriormente. Ou seja, seu atual algoritmo de criptografia combina os usados por Casbaneiro e Mispadu.

Fonte: Diário do Nordeste

Radio Ao vivo

0:00

SAIU NA MAIS

anúncio
Noticias15 horas atrás

Presidente Lula disse que a relação Brasil-China é ‘incontornável’ e será ‘indestrutível’

Noticias16 horas atrás

MEC divulga nesta segunda (12) o resultado da isenção da taxa de inscrição do Enem 2025

Mundo16 horas atrás

Papa Leão XIV dirigiu um emocionado apelo pela paz diante de cerca de 100 mil fiéis reunidos na Praça São Pedro

Mundo19 horas atrás

EUA e China fecham acordo e reduzem tarifas comerciais por 90 dias

Esportes19 horas atrás

CBF oficializa Carlo Ancelotti como novo treinador da Seleção Brasileira

Iguatu20 horas atrás

Centenário de Dom Mauro é celebrado com vasta programação em Iguatu

Americando20 horas atrás

AMERICANDO: O chão torto que pisaram meus cansados pés

Noticias21 horas atrás

Idoso é carregado em rede até hospital para realizar cirurgia no interior do Ceará

Iguatu3 dias atrás

Disputa em Iguatu vira guerra de narrativas: defesa de Roberto nega vínculo com Thiago e tentam desviar foco com contra-acusação

Noticias4 dias atrás

Presidente do INSS determinou bloqueio de novos descontos referentes a empréstimos consignados

Noticias4 dias atrás

Placa é reinstalada na divisa entre Tibau e Icapuí em meio a disputa territorial de 181 metros entre RN e CE

Mundo5 dias atrás

Americano Robert Francis Prevost, escolheu o nome Leão XIV

Mundo5 dias atrás

Fumaça branca: Igreja Católica acaba de eleger um novo papa

Colunas5 dias atrás

COLUNA DIREITO E CIDADANIA: QUANDO SERÁ A VEZ MERCADO PÚBLICO?

Noticias5 dias atrás

Funceme alerta para a possibilidade de altas temperaturas no Ceará nesta quinta-feira (8)

Mundo5 dias atrás

Segunda votação do conclave termina sem escolha de novo Papa e fumaça preta volta a subir no Vaticano

Ceará5 dias atrás

60,3% dos municípios cearenses estão classificados com baixo nível de desenvolvimento socioeconômico

Videos6 dias atrás

Balaio de Gatos – Edição 07/05/2025 – Histórico de perseguições e desmandos na Secretaria de Agricultura

Videos6 dias atrás

AO VIVO – MANHÃ DE NOTÍCIAS – 07/05/2025

CeLelebridades7 dias atrás

COLUNA: CeLELEbridades

Videos7 dias atrás

AO VIVO – MANHÃ DE NOTÍCIAS – 06/05/2025

Ceará1 semana atrás

Ceará pode se tornar o primeiro estado brasileiro a cultivar pistache

Noticias1 semana atrás

Adolescente de 13 anos está desaparecido há sete dias após se afogar na Barra do Ceará

Videos1 semana atrás

Balaio de Gatos – Edição 05/05/2025 – Justiça anula contratos da saúde em Iguatu e obriga realização de concurso público

Ceará1 semana atrás

Empresa canadense adquire projetos para explorar metais preciosos no interior do Ceará

Entretenimento1 semana atrás

Depois de um show histórico que reuniu cerca de 2,1 milhões de pessoas, Lady Gaga agradece fãs brasileiros

Ceará1 semana atrás

Periquito cara-suja, espécie nativa do Ceará e ameaçada de extinção, voltou a se reproduzir após mais de um século

Videos1 semana atrás

AO VIVO – MANHÃ DE NOTÍCIAS – 05/05/2025

Iguatu1 semana atrás

Presidenta do SPUMI denuncia nomeação irregular e desvio de função na Assistência Social de Iguatu

Iguatu1 semana atrás

Justiça Determina Que Prefeitura de Iguatu Encerre Contratos Temporários e Comprove Situação Funcional

EM ALTA

Conteúdo acessível em Libras usando o VLibras Widget com opções dos Avatares Ícaro, Hosana ou Guga. Conteúdo acessível em Libras usando o VLibras Widget com opções dos Avatares Ícaro, Hosana ou Guga.