Um vírus do WhatsApp dissemina um trojan baseado em Python para roubo dedentbancárias e de criptomoedas no Brasil.

Fonte Cryptopolitan

Um novo worm que se propaga pelo WhatsApp está infectando dispositivos no Brasil, distribuindo um trojan bancário chamado Eternidade Stealer, que roubadentde carteiras de criptomoedas e serviços financeiros.

De acordo com as descobertas dos pesquisadores Nathaniel Morales, John Basmayor e Nikita Kazymirskyi, da empresa de segurança Web3 Trustwave SpiderLabs, a operação utiliza o Protocolo de Acesso a Mensagens da Internet (IMA) para obter detalhes de comando e controle sob demanda. Os dados roubados podem ajudar um agente malicioso a rotacionar servidores e evitar interrupções à medida que o malware se espalha.

"Ele usa o Protocolo de Acesso a Mensagens da Internet (IMAP) para recuperar dinamicamente os endereços de comando e controle (C2), permitindo que o agente da ameaça atualize seu servidor C2", escreveram na página do blog da empresa na quarta-feira.

Os investigadores afirmaram que os atacantes abandonaram os scripts antigos do PowerShell e agora estão usando uma abordagem baseada em Python para sequestrar o WhatsApp e distribuir arquivos maliciosos.

O ladrão de Eternidade oculta sua atividade por meio de VBScript.

Segundo o relatório da Trustwave SpiderLabs, o ataque começa com um VBScript ofuscado, cujos comentários estão escritos principalmente em português.

O worm em Python usa um código mais curto e ágil para automatizar a atividade do WhatsApp,traclistas de contatos completas por meio das bibliotecas wppconnect, mensagens de saudação personalizadas com base na hora do dia e inserindo os nomes dos destinatários em mensagens contendo anexos maliciosos.

Uma função central, chamada “obter_contatos”, permite que o malware roube toda a agenda de contatos do WhatsApp . Para cada contato, o worm coleta o número de telefone e o nome para descobrir se a pessoa está salva localmente e se possui um dispositivo que possa ser invadido.

Os dados são transmitidos para um servidor controlado pelo atacante por meio de uma solicitação HTTP POST, onde, após a coleta, um worm envia um anexo malicioso para cada contato usando um modelo de mensagem predefinido.

O instalador MSI implanta um trojan bancário localizado.

A segunda etapa do ataque começa quando o instalador MSI instala vários componentes, incluindo um script AutoIt que verifica imediatamente se o idioma do dispositivo está definido como português brasileiro. 

Nos casos em que o sistema não atende a essa condição, o malware é desativado, o que pode significar que os agentes da ameaça pretendem atingir apenas usuários no Brasil.

Quando a verificação de localidade é aprovada, o script examina os processos em execução e as chaves de registro em busca de indícios de ferramentas de segurança. Ele também cria um perfil do dispositivo e envia detalhes do sistema de volta para o servidor de comando e controle dos invasores.

O ataque termina com o malware injetando o payload Eternidade Stealer no “svchost.exe” usando um processo que oculta código malicioso em processos legítimos do Windows, conhecido como “hollowing”.

A Eternidade Stealer monitora continuamente janelas e processos ativos em busca de strings relacionadas a serviços financeiros, incluindo alguns dos maiores bancos do Brasil e plataformas fintech internacionais. 

Algumas das empresas financeiras mencionadas pela Trustwave incluem Santander, Banco do Brasil, BMG, Sicredi, Bradesco, BTG Pactual, MercadoPago, Stripe, ao lado das empresas de criptografia Binance, Coinbase, MetaMask e Trust Wallet.

Os trojans bancários brasileiros permanecem, em sua maioria, inativos até que a vítima abra um dos aplicativos financeiros. Nesse momento, eles ativam sobreposições ou rotinas de coleta dedentsendo completamente invisíveis para usuários comuns ou ferramentas automatizadas de análise de segurança.

O geofencing de malware limita os ataques a usuários brasileiros do WhatsApp. 

A Trustwave SpiderLabs também compartilhou estatísticas do painel, que revelaram que o malware restringe o acesso a sistemas fora do Brasil e da Argentina. Das 454 tentativas de comunicação registradas, 452 foram bloqueadas devido a regras de geolocalização. Apenas duas conexões foram permitidas e redirecionadas para o domínio malicioso real, e as tentativas bloqueadas foram redirecionadas para uma página de erro genérica.

Um vírus do WhatsApp disseminou um trojan que tinha como alvo aplicativos de criptomoedas edentfinanceiras brasileiras.
Distribuição de sistemas operacionais nos dados de painel observados. Fonte: Trustwave

Das tentativas de conexão falhas, 196 vieram dos Estados Unidos, seguidos pela Holanda, Alemanha, Reino Unido e França. O Windows representou a maior parte das tentativas de conexão do sistema, com 115, embora os registros também incluíssem 94 conexões em macOS, 45 em Linux e 18 em dispositivos Android.

A descoberta ocorre semanas depois de a Trustwave ter encontrado outra operação denominada “Water Saci” se espalhando pelo WhatsApp Web usando um worm chamado SORVEPOTEL. Esse malware é um canal para o Maverick, um trojan bancário baseado em NET que veio de uma família anterior conhecida como Coyote, conforme relatado na semana passada.

Junte-se a uma comunidade premium de negociação de criptomoedas gratuitamente por 30 dias - normalmente US$ 100/mês.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
O ouro avança para máxima de quase duas semanas com dólar em queda diante de esperanças de que guerra no Irã possa acabar em breveO ouro (XAU/USD) atinge uma máxima de quase duas semanas durante a sessão asiática nesta quarta-feira, com os compradores buscando estender uma tendência de alta de quatro dias além do nível psicológico de US$ 4.700.
Autor  FXStreet
10 horas atrás
O ouro (XAU/USD) atinge uma máxima de quase duas semanas durante a sessão asiática nesta quarta-feira, com os compradores buscando estender uma tendência de alta de quatro dias além do nível psicológico de US$ 4.700.
placeholder
A BTC se prepara para fechar março com prejuízo líquidoO BTC está a tracde uma sequência de seis meses de perdas, o período mais longo com perdas mensais consecutivas desde 2018-2019.
Autor  Cryptopolitan
14 horas atrás
O BTC está a tracde uma sequência de seis meses de perdas, o período mais longo com perdas mensais consecutivas desde 2018-2019.
placeholder
A demanda por energia para IA ultrapassa a oferta, enquanto o crescimento dos data centers pressiona os sistemas de energia e os mercados globaisA indústria de IA está consumindo eletricidade a uma taxa que excede a capacidade de produção global, levando a transformações simultâneas na política energética, na geopolítica e na economia global. Sam Altman, da OpenAI, afirmou que sua empresa precisa de um gigawatt de eletricidade por dia. Para contextualizar, a quantidade total de nova geração de energia adicionada nos Estados Unidos […]
Autor  Cryptopolitan
14 horas atrás
A indústria de IA está consumindo eletricidade a uma taxa que excede a capacidade de produção global, levando a transformações simultâneas na política energética, na geopolítica e na economia global. Sam Altman, da OpenAI, afirmou que sua empresa precisa de um gigawatt de eletricidade por dia. Para contextualizar, a quantidade total de nova geração de energia adicionada nos Estados Unidos […]
placeholder
A WhiteBIT Coin (WBT) ultrapassa a capitalização de mercado de US$ 15 bilhões em meio ao impulso do token e à expansão em exchanges A WhiteBIT Coin (WBT), token da exchange WhiteBIT, atingiu uma capitalização de mercado de US$ 15 bilhões, um aumento de 50% em relação à sua avaliação anterior de US$ 10 bilhões, colocando a WBT entre os 15 maiores tokens por capitalização de mercado. O aumento acompanha os recentes desenvolvimentos na estrutura do token e o crescimento da exchange. A tokenomics como fundamento de […]
Autor  Cryptopolitan
14 horas atrás
A WhiteBIT Coin (WBT), token da exchange WhiteBIT, atingiu uma capitalização de mercado de US$ 15 bilhões, um aumento de 50% em relação à sua avaliação anterior de US$ 10 bilhões, colocando a WBT entre os 15 maiores tokens por capitalização de mercado. O aumento acompanha os recentes desenvolvimentos na estrutura do token e o crescimento da exchange. A tokenomics como fundamento de […]
placeholder
A inflação na zona do euro disparou para 2,5% em março, segundo dados divulgadosA inflação na zona do euro disparou em março, principalmente devido ao aumento dos custos de energia em todo o continente europeu, impulsionados pelo conflito em curso no Golfo Pérsico. Os preços ao consumidor subiram tanto em termos anuais quanto mensais, aumentando as expectativas de que o Banco Central Europeu possa intervir com aumentos nas taxas de juros em abril ou […]
Autor  Cryptopolitan
14 horas atrás
A inflação na zona do euro disparou em março, principalmente devido ao aumento dos custos de energia em todo o continente europeu, impulsionados pelo conflito em curso no Golfo Pérsico. Os preços ao consumidor subiram tanto em termos anuais quanto mensais, aumentando as expectativas de que o Banco Central Europeu possa intervir com aumentos nas taxas de juros em abril ou […]
goTop
quote