{"id":10460,"date":"2019-08-14T18:03:19","date_gmt":"2019-08-14T21:03:19","guid":{"rendered":"https:\/\/www.salesesales.com.br\/site\/?p=10460"},"modified":"2019-08-14T18:04:48","modified_gmt":"2019-08-14T21:04:48","slug":"10460","status":"publish","type":"post","link":"https:\/\/www.salesesales.com.br\/site\/2019\/08\/14\/10460\/","title":{"rendered":"Novo ransomware para Android \u00e9 propagado via mensagens SMS"},"content":{"rendered":"\n\n<div class=\"kk-star-ratings kksr-auto kksr-align-left kksr-valign-top kksr-disabled\"\n    data-payload='{&quot;align&quot;:&quot;left&quot;,&quot;id&quot;:&quot;10460&quot;,&quot;readonly&quot;:&quot;1&quot;,&quot;slug&quot;:&quot;default&quot;,&quot;valign&quot;:&quot;top&quot;,&quot;ignore&quot;:&quot;&quot;,&quot;reference&quot;:&quot;auto&quot;,&quot;class&quot;:&quot;&quot;,&quot;count&quot;:&quot;1&quot;,&quot;legendonly&quot;:&quot;&quot;,&quot;score&quot;:&quot;5&quot;,&quot;starsonly&quot;:&quot;&quot;,&quot;best&quot;:&quot;5&quot;,&quot;gap&quot;:&quot;5&quot;,&quot;greet&quot;:&quot;Rate this post&quot;,&quot;legend&quot;:&quot;5\\\/5 - (1 vote)&quot;,&quot;size&quot;:&quot;24&quot;,&quot;width&quot;:&quot;142.5&quot;,&quot;_legend&quot;:&quot;{score}\\\/{best} - ({count} {votes})&quot;,&quot;font_factor&quot;:&quot;1.25&quot;}'>\n            \n<div class=\"kksr-stars\">\n    \n<div class=\"kksr-stars-inactive\">\n            <div class=\"kksr-star\" data-star=\"1\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"2\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"3\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"4\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"5\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n    <\/div>\n    \n<div class=\"kksr-stars-active\" style=\"width: 142.5px;\">\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n    <\/div>\n<\/div>\n                \n\n<div class=\"kksr-legend\" style=\"font-size: 19.2px;\">\n            5\/5 - (1 vote)    <\/div>\n    <\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"2qigt-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"2qigt-0-0\"><strong>Novo ransomware para Android \u00e9 propagado via mensagens SMS<\/strong><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"7m6q9-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"7m6q9-0-0\"><span data-offset-key=\"7m6q9-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"9tnn-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"9tnn-0-0\"><span data-offset-key=\"9tnn-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"53n3e-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"53n3e-0-0\"><span data-offset-key=\"53n3e-0-0\">Ap\u00f3s dois anos de decl\u00ednio do ransomware para Android, surgiu uma nova fam\u00edlia. Trata-se de um ransomware (detectado pelo ESET Mobile Security como Android\/Filecoder.C) que tem sido distribu\u00eddo atrav\u00e9s de v\u00e1rios f\u00f3runs on-line. Usando a lista de contatos das v\u00edtimas, a amea\u00e7a se propaga por meio de SMS com links maliciosos. Devido aos alvos limitados e falhas na execu\u00e7\u00e3o da campanha e na implementa\u00e7\u00e3o de sua criptografia, o impacto desse novo ransomware \u00e9 limitado. No entanto, se os desenvolvedores corrigirem as falhas e os operadores come\u00e7arem a direcionar a grupos maiores de usu\u00e1rios, o ransomware Android\/Filecoder.C pode se tornar uma amea\u00e7a bastante s\u00e9ria.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"7lcu2-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"7lcu2-0-0\"><span data-offset-key=\"7lcu2-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"934m0-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"934m0-0-0\"><span data-offset-key=\"934m0-0-0\">O Android\/Filecoder.C est\u00e1 ativo desde, pelo menos, 12 de julho de 2019. Ao analisar a campanha, descobrimos que o Android\/Filecoder.C foi distribu\u00eddo atrav\u00e9s de publica\u00e7\u00f5es maliciosas no Reddit e no \u201cXDA Developers\u201d, um f\u00f3rum para desenvolvedores do Android, por isso informamos ao XDA Developers e ao Reddit sobre essa atividade maliciosa. As publica\u00e7\u00f5es no XDA Developers foram rapidamente removidos \u2013 enquanto o perfil malicioso no Reddit ainda estava ativo no momento da publica\u00e7\u00e3o deste artigo.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"bsdi2-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"bsdi2-0-0\"><span data-offset-key=\"bsdi2-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"28qn8-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"28qn8-0-0\"><span data-offset-key=\"28qn8-0-0\">O Android\/Filecoder.C se propaga via SMS atrav\u00e9s de links maliciosos. Estes SMS maliciosos s\u00e3o enviados para todos os contatos na lista de contatos do dispositivo da v\u00edtima.<\/span><\/div>\n<\/div>\n<div data-offset-key=\"28qn8-0-0\"><\/div>\n<div data-offset-key=\"28qn8-0-0\"><\/div>\n<div data-offset-key=\"28qn8-0-0\"><img class=\"alignnone wp-image-10463\" src=\"https:\/\/www.salesesales.com.br\/site\/wp-content\/uploads\/2019\/08\/Noticia_2017_Ransomware_Android-300x237.jpg\" alt=\"\" width=\"600\" height=\"474\" srcset=\"https:\/\/www.salesesales.com.br\/site\/wp-content\/uploads\/2019\/08\/Noticia_2017_Ransomware_Android-300x237.jpg 300w, https:\/\/www.salesesales.com.br\/site\/wp-content\/uploads\/2019\/08\/Noticia_2017_Ransomware_Android-768x606.jpg 768w, https:\/\/www.salesesales.com.br\/site\/wp-content\/uploads\/2019\/08\/Noticia_2017_Ransomware_Android-1024x808.jpg 1024w, https:\/\/www.salesesales.com.br\/site\/wp-content\/uploads\/2019\/08\/Noticia_2017_Ransomware_Android-540x426.jpg 540w, https:\/\/www.salesesales.com.br\/site\/wp-content\/uploads\/2019\/08\/Noticia_2017_Ransomware_Android-600x474.jpg 600w, https:\/\/www.salesesales.com.br\/site\/wp-content\/uploads\/2019\/08\/Noticia_2017_Ransomware_Android.jpg 1301w\" sizes=\"(max-width: 600px) 100vw, 600px\" \/><\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"6oiub-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"6oiub-0-0\"><span data-offset-key=\"6oiub-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"7hu41-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"7hu41-0-0\"><span data-offset-key=\"7hu41-0-0\">Depois que o ransomware envia essa bateria de mensagens SMS maliciosas, a amea\u00e7a criptografa a maioria dos arquivos no dispositivo do usu\u00e1rio e solicita um resgate.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"2rsag-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"2rsag-0-0\"><span data-offset-key=\"2rsag-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"909dv-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"909dv-0-0\"><span data-offset-key=\"909dv-0-0\">Os usu\u00e1rios que usam o ESET Mobile Security recebem um alerta ao tentarem abrir o link malicioso. Caso a v\u00edtima ignore o alerta e baixe o aplicativo, a solu\u00e7\u00e3o de seguran\u00e7a ir\u00e1 a amea\u00e7a.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"38dcg-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"38dcg-0-0\"><span data-offset-key=\"38dcg-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"2nkbf-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"2nkbf-0-0\"><span data-offset-key=\"2nkbf-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"1ual-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"1ual-0-0\"><strong><em>Distribui\u00e7\u00e3o<\/em><\/strong><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"36v8a-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"36v8a-0-0\"><span data-offset-key=\"36v8a-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"bd36u-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"bd36u-0-0\"><span data-offset-key=\"bd36u-0-0\">A campanha que descobrimos baseia-se em dois dom\u00ednios controlados pelos atacantes (confira a se\u00e7\u00e3o IoC no final do artigo) que cont\u00eam arquivos maliciosos do Android para download. Os atacantes atraem v\u00edtimas para esses dom\u00ednios por meio de postagens ou coment\u00e1rios no Reddit (Figura 1) ou no f\u00f3rum XDA Developers (Figura 2).<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"d5c3k-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"d5c3k-0-0\"><span data-offset-key=\"d5c3k-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"3u9mm-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"3u9mm-0-0\"><span data-offset-key=\"3u9mm-0-0\">A maioria dos t\u00f3picos das publica\u00e7\u00f5es estavam relacionados com pornografia, embora tamb\u00e9m tenhamos visto que os cibercriminosos realizaram publica\u00e7\u00f5es sobre assuntos t\u00e9cnicos como \u201cisca\u201d. Em todos os coment\u00e1rios ou postagens, os atacantes inclu\u00edam links ou c\u00f3digos QR que estavam direcionados a aplicativos maliciosos.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"tj9j-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"tj9j-0-0\"><span data-offset-key=\"tj9j-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"4tj54-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"4tj54-0-0\"><span data-offset-key=\"4tj54-0-0\">Em um link que foi compartilhado no Reddit, os atacantes usaram o encurtador de URL bit.ly. Esta URL bit.ly foi criada em 11 de junho de 2019 e, como pode ser visto na Figura 3, suas estat\u00edsticas mostram que, no momento em que este post foi escrito, havia atingido 59 cliques de diferentes origens e pa\u00edses.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"1adau-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"1adau-0-0\"><span data-offset-key=\"1adau-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"25o0j-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"25o0j-0-0\"><span data-offset-key=\"25o0j-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"e2m20-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"e2m20-0-0\"><em><strong>Propaga\u00e7\u00e3o<\/strong><\/em><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"8vf7n-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"8vf7n-0-0\"><span data-offset-key=\"8vf7n-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"6eb4b-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"6eb4b-0-0\"><span data-offset-key=\"6eb4b-0-0\">Como mencionado anteriormente, o ransomware Android\/Filecoder.C distribui links sobre si mesmo atrav\u00e9s de mensagens SMS para todos os contatos no computador da v\u00edtima.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"68r1v-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"68r1v-0-0\"><span data-offset-key=\"68r1v-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"86qs-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"86qs-0-0\"><span data-offset-key=\"86qs-0-0\">Essas mensagens incluem links para o ransomware. Para aumentar o interesse das v\u00edtimas, o link \u00e9 apresentado como se pertencesse a um aplicativo que supostamente usa as fotos da v\u00edtima, como pode ser visto na Figura 4.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"7njt6-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"7njt6-0-0\"><span data-offset-key=\"7njt6-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"2ue8u-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"2ue8u-0-0\"><span data-offset-key=\"2ue8u-0-0\">Para maximizar seu alcance, o ransomware possui um modelo da mesma mensagem, como pode ser visto na Figura 5, em 42 vers\u00f5es de idiomas diferentes. Antes de enviar mensagens, a amea\u00e7a escolhe a vers\u00e3o que corresponda \u00e0 configura\u00e7\u00e3o de idioma do dispositivo da v\u00edtima. Para personalizar essas mensagens, o malware inclui o nome do contato na mensagem.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"c51cl-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"c51cl-0-0\"><span data-offset-key=\"c51cl-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"7faa5-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"7faa5-0-0\"><span data-offset-key=\"7faa5-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"48jds-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"48jds-0-0\"><strong><em>Funcionalidade<\/em><\/strong><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"52eln-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"52eln-0-0\"><span data-offset-key=\"52eln-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"2rq7c-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"2rq7c-0-0\"><span data-offset-key=\"2rq7c-0-0\">Quando as v\u00edtimas recebem uma mensagem SMS com o link para o aplicativo malicioso, \u00e9 necess\u00e1rio instal\u00e1-lo manualmente. Depois que o aplicativo \u00e9 iniciado, ele mostra o que \u00e9 prometido nas publica\u00e7\u00f5es que o propagam \u2013 normalmente \u00e9 um jogo de simula\u00e7\u00e3o sexual on-line. No entanto, seus principais objetivos s\u00e3o a comunica\u00e7\u00e3o com o C&amp;C, propagando mensagens maliciosas e implementando o mecanismo de criptografia\/descriptografia.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"cq834-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"cq834-0-0\"><span data-offset-key=\"cq834-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"bgvb-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"bgvb-0-0\"><span data-offset-key=\"bgvb-0-0\">Quanto \u00e0 comunica\u00e7\u00e3o com o C&amp;C, o malware cont\u00e9m endere\u00e7os Bitcoin e C&amp;C hardcodeados em seu c\u00f3digo-fonte. No entanto, o cibercriminoso tamb\u00e9m pode recuper\u00e1-los dinamicamente: o atacante pode alter\u00e1-los a qualquer momento usando o servi\u00e7o gratuito Pastebin.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"62r2d-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"62r2d-0-0\"><span data-offset-key=\"62r2d-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"e6it7-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"e6it7-0-0\"><span data-offset-key=\"e6it7-0-0\">O ransomware tem a capacidade de enviar mensagens de texto porque tem acesso \u00e0 lista de contatos do usu\u00e1rio. Antes de criptografar os arquivos, a amea\u00e7a envia uma mensagem para cada um dos contatos da v\u00edtima usando a t\u00e9cnica descrita na se\u00e7\u00e3o \u201cPropaga\u00e7\u00e3o\u201d.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"fldtl-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"fldtl-0-0\"><span data-offset-key=\"fldtl-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"bvsbo-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"bvsbo-0-0\"><span data-offset-key=\"bvsbo-0-0\">Em seguida, o ransomware passa pelos arquivos localizados no armazenamento acess\u00edvel, ou seja, todo o espa\u00e7o de armazenamento do dispositivo, exceto onde residem os arquivos do sistema, e criptografa a maioria deles (confira a se\u00e7\u00e3o \u201cMecanismo de criptografia de arquivos\u201d). neste post). Depois de criptografar os arquivos, o ransomware exibe sua nota de resgate (em ingl\u00eas).<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"6i2o5-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"6i2o5-0-0\"><span data-offset-key=\"6i2o5-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"37gqg-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"37gqg-0-0\"><span data-offset-key=\"37gqg-0-0\">\u00c9 verdade que, se a v\u00edtima excluir o aplicativo, o ransomware n\u00e3o poder\u00e1 descriptografar os arquivos, conforme indicado na mensagem de resgate. Por outro lado, de acordo com nossa an\u00e1lise, n\u00e3o h\u00e1 nada no c\u00f3digo do ransomware que suporte a alega\u00e7\u00e3o de que os dados afetados ser\u00e3o perdidos ap\u00f3s 72 horas.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"7huhg-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"7huhg-0-0\"><span data-offset-key=\"7huhg-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"b08vo-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"b08vo-0-0\"><span data-offset-key=\"b08vo-0-0\">Como pode ser visto na Figura 8, o resgate solicitado \u00e9 parcialmente din\u00e2mico. A primeira parte da quantidade de bitcoins que ser\u00e1 solicitada est\u00e1 hardcodeada (o valor \u00e9 0,01), enquanto os seis d\u00edgitos restantes s\u00e3o o ID do usu\u00e1rio gerado pelo malware.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"8nj5o-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"8nj5o-0-0\"><span data-offset-key=\"8nj5o-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"el1k3-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"el1k3-0-0\"><span data-offset-key=\"el1k3-0-0\">Essa pr\u00e1tica exclusiva pode ser usada para identificar pagamentos recebidos (no ransomware para Android, isso geralmente \u00e9 obtido gerando uma carteira Bitcoin separada para cada dispositivo criptografado). De acordo com a recente taxa de c\u00e2mbio de aproximadamente US$ 9.400 por bitcoin, os resgates derivados dessa amea\u00e7a estar\u00e3o na faixa de US$ 94 e US$188 (assumindo que o ID \u00fanico seja gerado aleatoriamente).<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"5drfa-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"5drfa-0-0\"><span data-offset-key=\"5drfa-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"dvojg-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"dvojg-0-0\"><span data-offset-key=\"dvojg-0-0\">Ao contr\u00e1rio do ransomware t\u00edpico para Android, o Android\/Filecoder.C n\u00e3o impede o uso do dispositivo atrav\u00e9s do bloqueio de tela.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"4q6q4-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"4q6q4-0-0\"><span data-offset-key=\"4q6q4-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"22fuk-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"22fuk-0-0\"><span data-offset-key=\"22fuk-0-0\">Como pode ser visto na Figura 9, no momento de escrever este post, o endere\u00e7o Bitcoin mencionado acima, que pode ser alterado dinamicamente, mas era o mesmo em todos os casos que vimos, n\u00e3o registrou transa\u00e7\u00f5es.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"9q9jr-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"9q9jr-0-0\"><span data-offset-key=\"9q9jr-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"6n9pm-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"6n9pm-0-0\"><span data-offset-key=\"6n9pm-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"2plul-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"2plul-0-0\"><strong><em>Mecanismo de criptografia de arquivos<\/em><\/strong><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"cjfud-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"cjfud-0-0\"><span data-offset-key=\"cjfud-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"2hlvf-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"2hlvf-0-0\"><span data-offset-key=\"2hlvf-0-0\">O ransomware usa criptografia assim\u00e9trica e sim\u00e9trica. Primeiro, gera um par de chaves p\u00fablica e privada. Essa chave privada \u00e9 criptografada usando o algoritmo RSA com um valor hardcodeado armazenado no c\u00f3digo e enviado ao servidor do atacante. O cibercriminoso pode descriptografar essa chave privada e, depois que a v\u00edtima paga o resgate, enviar essa chave privada para a v\u00edtima para descriptografar seus arquivos.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"6kdan-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"6kdan-0-0\"><span data-offset-key=\"6kdan-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"8gb81-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"8gb81-0-0\"><span data-offset-key=\"8gb81-0-0\">Ao criptografar os arquivos, o ransomware gera uma nova chave AES para cada arquivo que ser\u00e1 criptografado. Esta chave AES \u00e9 criptografada usando a chave p\u00fablica e \u00e9 colocada antes de cada arquivo criptografado, o que resulta no seguinte padr\u00e3o: ((AES) public_key + (File) AES) .seven.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"ed1dg-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"ed1dg-0-0\"><span data-offset-key=\"ed1dg-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"3kt9v-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"3kt9v-0-0\"><span data-offset-key=\"3kt9v-0-0\">O ransomware criptografa os seguintes tipos de arquivos localizados em diret\u00f3rios de armazenamento acess\u00edveis:<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"8pj9n-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"8pj9n-0-0\"><span data-offset-key=\"8pj9n-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"7ogik-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"7ogik-0-0\"><strong>\u201c.doc\u201d, \u201c.docx\u201d, \u201c.xls\u201d, \u201c.xlsx\u201d, \u201c.ppt\u201d, \u201c.pptx\u201d, \u201c.pst\u201d, \u201c.ost\u201d, \u201c.msg\u201d, \u201c.eml\u201d, \u201c.vsd\u201d, \u201c.vsdx\u201d, \u201c.txt\u201d, \u201c.csv\u201d, \u201c.rtf\u201d, \u201c.123\u201d, \u201c.wks\u201d, \u201c.wk1\u201d, \u201c.pdf\u201d, \u201c.dwg\u201d, \u201c.onetoc2\u201d, \u201c.snt\u201d, \u201c.jpeg\u201d, \u201c.jpg\u201d, \u201c.docb\u201d, \u201c.docm\u201d, \u201c.dot\u201d, \u201c.dotm\u201d, \u201c.dotx\u201d, \u201c.xlsm\u201d, \u201c.xlsb\u201d, \u201c.xlw\u201d, \u201c.xlt\u201d, \u201c.xlm\u201d, \u201c.xlc\u201d, \u201c.xltx\u201d, \u201c.xltm\u201d, \u201c.pptm\u201d, \u201c.pot\u201d, \u201c.pps\u201d, \u201c.ppsm\u201d, \u201c.ppsx\u201d, \u201c.ppam\u201d, \u201c.potx\u201d, \u201c.potm\u201d, \u201c.edb\u201d, \u201c.hwp\u201d, \u201c.602\u201d, \u201c.sxi\u201d, \u201c.sti\u201d, \u201c.sldx\u201d, \u201c.sldm\u201d, \u201c.sldm\u201d, \u201c.vdi\u201d, \u201c.vmdk\u201d, \u201c.vmx\u201d, \u201c.gpg\u201d, \u201c.aes\u201d, \u201c.ARC\u201d, \u201c.PAQ\u201d, \u201c.bz2\u201d, \u201c.tbk\u201d, \u201c.bak\u201d, \u201c.tar\u201d, \u201c.tgz\u201d, \u201c.gz\u201d, \u201c.7z\u201d, \u201c.rar\u201d, \u201c.zip\u201d, \u201c.backup\u201d, \u201c.iso\u201d, \u201c.vcd\u201d, \u201c.bmp\u201d, \u201c.png\u201d, \u201c.gif\u201d, \u201c.raw\u201d, \u201c.cgm\u201d, \u201c.tif\u201d, \u201c.tiff\u201d, \u201c.nef\u201d, \u201c.psd\u201d, \u201c.ai\u201d, \u201c.svg\u201d, \u201c.djvu\u201d, \u201c.m4u\u201d, \u201c.m3u\u201d, \u201c.mid\u201d, \u201c.wma\u201d, \u201c.flv\u201d, \u201c.3g2\u201d, \u201c.mkv\u201d, \u201c.3gp\u201d, \u201c.mp4\u201d, \u201c.mov\u201d, \u201c.avi\u201d, \u201c.asf\u201d, \u201c.mpeg\u201d, \u201c.vob\u201d, \u201c.mpg\u201d, \u201c.wmv\u201d, \u201c.fla\u201d, \u201c.swf\u201d, \u201c.wav\u201d, \u201c.mp3\u201d, \u201c.sh\u201d, \u201c.class\u201d, \u201c.jar\u201d, \u201c.java\u201d, \u201c.rb\u201d, \u201c.asp\u201d, \u201c.php\u201d, \u201c.jsp\u201d, \u201c.brd\u201d, \u201c.sch\u201d, \u201c.dch\u201d, \u201c.dip\u201d, \u201c.pl\u201d, \u201c.vb\u201d, \u201c.vbs\u201d, \u201c.ps1\u201d, \u201c.bat\u201d, \u201c.cmd\u201d, \u201c.js\u201d, \u201c.asm\u201d, \u201c.h\u201d, \u201c.pas\u201d, \u201c.cpp\u201d, \u201c.c\u201d, \u201c.cs\u201d, \u201c.suo\u201d, \u201c.sln\u201d, \u201c.ldf\u201d, \u201c.mdf\u201d, \u201c.ibd\u201d, \u201c.myi\u201d, \u201c.myd\u201d, \u201c.frm\u201d, \u201c.odb\u201d, \u201c.dbf\u201d, \u201c.db\u201d, \u201c.mdb\u201d, \u201c.accdb\u201d, \u201c.sql\u201d, \u201c.sqlitedb\u201d, \u201c.sqlite3\u201d, \u201c.asc\u201d, \u201c.lay6\u201d, \u201c.lay\u201d, \u201c.mml\u201d, \u201c.sxm\u201d, \u201c.otg\u201d, \u201c.odg\u201d, \u201c.uop\u201d, \u201c.std\u201d, \u201c.sxd\u201d, \u201c.otp\u201d, \u201c.odp\u201d, \u201c.wb2\u201d, \u201c.slk\u201d, \u201c.dif\u201d, \u201c.stc\u201d, \u201c.sxc\u201d, \u201c.ots\u201d, \u201c.ods\u201d, \u201c.3dm\u201d, \u201c.max\u201d, \u201c.3ds\u201d, \u201c.uot\u201d, \u201c.stw\u201d, \u201c.sxw\u201d, \u201c.ott\u201d, \u201c.odt\u201d, \u201c.pem\u201d, \u201c.p12\u201d, \u201c.csr\u201d, \u201c.crt\u201d, \u201c.key\u201d, \u201c.pfx\u201d, \u201c.der\u201d<\/strong><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"f4h28-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"f4h28-0-0\"><span data-offset-key=\"f4h28-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"641hf-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"641hf-0-0\"><span data-offset-key=\"641hf-0-0\">No entanto, a amea\u00e7a n\u00e3o criptografa arquivos em diret\u00f3rios que cont\u00eam a string \u201c.cache\u201d, \u201ctmp\u201d ou \u201ctemp\u201d.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"9au5k-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"9au5k-0-0\"><span data-offset-key=\"9au5k-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"235ib-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"235ib-0-0\"><span data-offset-key=\"235ib-0-0\">O ransomware tamb\u00e9m deixa os arquivos n\u00e3o criptografados se a extens\u00e3o do arquivo for \u201c.zip\u201d ou \u201c.rar\u201d e se o tamanho do arquivo for maior que 51.200 KB\/50 MB. O mesmo acontece com os arquivos \u201c.jpeg\u201d, \u201c.jpg\u201d e \u201c.png\u201d com um tamanho de arquivo inferior a 150 KB.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"fbpha-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"fbpha-0-0\"><span data-offset-key=\"fbpha-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"e20d0-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"e20d0-0-0\"><span data-offset-key=\"e20d0-0-0\">A lista de tipos de arquivos cont\u00e9m alguns itens n\u00e3o relacionados com o Android e, ao mesmo tempo, faltam algumas extens\u00f5es t\u00edpicas do Android, como: apk, .dex, .so. Aparentemente, a lista foi copiada do ransomware WannaCryptor, tamb\u00e9m conhecido como WannaCry.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"21k1o-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"21k1o-0-0\"><span data-offset-key=\"21k1o-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"bmnok-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"bmnok-0-0\"><span data-offset-key=\"bmnok-0-0\">Uma vez que os arquivos s\u00e3o criptografados, a extens\u00e3o de arquivo \u201c.seven\u201d \u00e9 adicionada ao nome do arquivo original.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"8j6lg-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"8j6lg-0-0\"><span data-offset-key=\"8j6lg-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"9hn65-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"9hn65-0-0\"><span data-offset-key=\"9hn65-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"57ken-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"57ken-0-0\"><strong><em>Mecanismo de descriptografia<\/em><\/strong><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"8kn6f-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"8kn6f-0-0\"><span data-offset-key=\"8kn6f-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"41l4e-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"41l4e-0-0\"><span data-offset-key=\"41l4e-0-0\">O c\u00f3digo para descriptografar arquivos criptografados est\u00e1 presente no ransomware. Se a v\u00edtima pagar o resgate, o operador do ransomware poder\u00e1 verific\u00e1-la atrav\u00e9s do site mostrado na Figura 12 e enviar a chave privada para descriptografar os arquivos.<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"d5n0t-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"d5n0t-0-0\"><span data-offset-key=\"d5n0t-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"bvp7s-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"bvp7s-0-0\"><span data-offset-key=\"bvp7s-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"e8cvn-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"e8cvn-0-0\"><span data-offset-key=\"e8cvn-0-0\">\u00a0<\/span><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"8b204-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"8b204-0-0\"><em>Fonte: eSET<\/em><\/div>\n<\/div>\n<div class=\"\" data-block=\"true\" data-editor=\"10r0l\" data-offset-key=\"152vk-0-0\">\n<div class=\"_1mf _1mj\" data-offset-key=\"152vk-0-0\"><em>As mat\u00e9rias aqui apresentadas s\u00e3o retiradas da fonte acima citada, cabendo \u00e0 ela o cr\u00e9dito pela mesma<\/em><\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Novo ransomware para Android \u00e9 propagado via mensagens SMS \u00a0 \u00a0 Ap\u00f3s dois anos de decl\u00ednio do ransomware para Android, surgiu uma nova fam\u00edlia. Trata-se de um ransomware (detectado pelo ESET Mobile Security como Android\/Filecoder.C) que tem sido distribu\u00eddo atrav\u00e9s de v\u00e1rios f\u00f3runs on-line. Usando a lista de contatos das v\u00edtimas, a amea\u00e7a se propaga &hellip;<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_mi_skip_tracking":false,"footnotes":""},"categories":[6],"tags":[1366,1758],"class_list":["post-10460","post","type-post","status-publish","format-standard","hentry","category-tecnologia-da-informacao","tag-android","tag-ransomware"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.salesesales.com.br\/site\/wp-json\/wp\/v2\/posts\/10460","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.salesesales.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.salesesales.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.salesesales.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.salesesales.com.br\/site\/wp-json\/wp\/v2\/comments?post=10460"}],"version-history":[{"count":0,"href":"https:\/\/www.salesesales.com.br\/site\/wp-json\/wp\/v2\/posts\/10460\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.salesesales.com.br\/site\/wp-json\/wp\/v2\/media?parent=10460"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.salesesales.com.br\/site\/wp-json\/wp\/v2\/categories?post=10460"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.salesesales.com.br\/site\/wp-json\/wp\/v2\/tags?post=10460"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}