sexta-feira, 19 de agosto de 2016

Kaspersky Lab encontra trojan bancário brasileiro que utiliza tecnologia PowerShell

Cibercriminosos brasileiros que estão sofisticando cada vez mais seus golpes para roubar dinheiro on-line contam, agora, com nova arma: o Windows PowerShell. Descoberto por analistas da Kaspersky Lab, um novo trojan bancário brasileiro está empregando essa tecnologia, que se trata de um recurso nativo utilizado por administradores e programadores para automatizar comandos de sistema, e está presente nas versões mais recentes do Windows (7 ao 10). Sua utilização é bastante ampla em outras famílias de malware, como os ransomware, mas esta é a primeira vez que seu uso é visto em pragas de origem brasileira.

O ataque foi distribuído por meio de campanha de e-mail malicioso disfarçado de fatura de operadora de telefonia móvel, com links de download para um arquivo malicioso. Após a execução do malware, ele irá alterar as configurações de proxy do Internet Explorer para um servidor que redireciona as conexões para páginas de phishing dos principais bancos brasileiros.

Este será o resultado da execução do malware no navegador da vítima: uma pequena mudança, mas com grande impacto, pois o novo servidor de proxy configurado irá direcionar a conexão da vítima para servidores controlados pelos criminosos:

                       


Essa mudança no sistema irá afetar não apenas o Internet Explorer, mas sim todos os outros navegadores instalados no sistema, como Chrome ou Firefox, uma vez que eles costumam utilizar as mesmas configurações do Internet Explorer. Ao tentar acessar as páginas de bancos brasileiros, a vítima será direcionada para páginas de phishing localizadas em um servidor na Holanda.

O script PowerShell malicioso usado pelo malware possui nomes randômicos e será executado em uma pasta temporário no computador da vítima:

          

Script PowerShell malicioso usado pelo malware: pequena mudança, de grande impacto


Para proteger redes ou computadores desses ataques usando o PowerShell é importante modificar as permissões do recurso, por meio de templates administrativos que irão permitir somente a execução de scripts assinados. “Estamos certos que este é o primeiro malware de muitos outros que surgirão utilizando a mesma técnica”, alerta Fabio Assolini, especialista em segurança da Kaspersky Lab.

O malware também possui um recurso interessante: ele verifica o idioma configurado no sistema operacional infectado e aborta sua execução, caso o idioma não seja PTBR. Este é um truque inteligente, que visa evitar infecção por pessoas que não usam o idioma em seu computador, limitando, assim, as infecções aos brasileiros.

No 1º. Trimestre de 2016, o Brasil foi o país mais afetado por trojans bancários no mundo. A nova praga é detectada em todos os produtos da Kaspersky com o veredito Trojan-Proxy.PowerShell.Agent.a.

Nenhum comentário:

Postar um comentário