Todos os posts tagados malware

Site governamental chinês hospedando phishing direcionado à instituições brasileiras

No blogue do Sandro Süffert:

Hoje eu me deparei com um caso muito interessante e que ilustra a dificuldade de se identificar a autoria e investigar crimes transnacionais como os que ocorrem diariamente na internet e afetam milhões de clientes de instituições financeiras em todo o mundo.

Nada de novo, mas considerei relevante por tratar-se de um site governamental chinês que está hospedando um arquivo .pac (mais sobre este tipo de phishing, aqui – LinhaDefensiva) – que objetiva substituir as configurações de proxy do navegador do usuário (e configuração do registro da máquina infectada *), o redirecionando para um proxy malicioso que redireciona os clientes das instituições financeiras para sites falsos.

(…)

‘Sincronize seu Token’ – Phishing ao banco Santander

Hoje recebi uma campanha de phishing ao banco Santander que, para além de não ter sido marcado como SPAM (no Gmail), também tem uma taxa de detecção de vírus baixa (9/43 segundo VirusTotal) se considerarmos o tipo de ataque.

O público alvo aparenta ser clientes brasileiros do Santander, mas já recebi alguns alertas de portugueses que ficaram infectados com este malware.

Cabeçalho da amostra:

Return-Path: age_riodosull@eucatur.com.br
Delivery-date: Mon, 10 Oct 2011 11:52:19 +0100
Received: from mail.eucatur.com.br ([200.193.166.146]) by xxxxxxxx with esmtp (Exim 4.69) (envelope-from <age_riodosull@eucatur.com.br>) id 1RDDT1-001EQW-35 for xxxxxxx; Mon, 10 Oct 2011 11:52:19 +0100
Received: from [10.0.0.5] (unknown [187.7.62.195]) by mail.eucatur.com.br (Postfix) with ESMTP id 63E46908567; Mon, 10 Oct 2011 07:34:39 -0300 (BRT)
Content-Type: multipart/alternative;
boundary=”—-=_NextPart_000_02A5_01CC8743.4F80C720″
X-MimeOLE: Produced By Microsoft MimeOLE V6.1.7601.17609
MIME-Version: 1.0
Subject: Sincronize seu Token.
To: <age_riodosull@eucatur.com.br>
From: “Santander Empresarial” <age_riodosull@eucatur.com.br>
Date: Mon, 10 Oct 2011 07:34:39 -0300

Após o utilizador clicar no ficheiro que descarregou ao clicar no link do email, a informação obtida pelo malware (Token_Santander.exe) é enviada para uma página web comprometida utilizando o método POST para um ficheiro PHPsntemp.php.
Gostava de salientar que a página é não tem o index protegido e por esse motivo é possível visualizar os ficheiros presentes nesse directório. Neste caso, apenas o ficheiro PHP parece ser utilizado para este phishing.

Para uma análise mais técnica e mais aprofundada da amostra, podem acompanhar o desenvolvimento que submeti nas seguintes sandboxes:

Se por algum motivo instalou este software malicioso, é altamente recomendando contactar a sua entidade bancária e instalar software de remoção de malware, como por exemplo o Malwarebytes.

Aviões-robô da Força Aérea americana são infectados por vírus

No IDG Now!:

Um vírus de computador infectou o cockpits dos aviões não-tripulados (drones) Predator e Reaper, registrando todos os comandos enviados para essas naves, usadas em missões de combate no Afeganistão, Iraque e outros lugares.

Segundo reportagem da Wired, o vírus, detectado há quase duas semanas pelos militares, não impediu as operações no exterior. Também parece não ter havido vazamento de dados. No entanto, o malware tem resistido ao esforço para limpá-lo do computadores da base da Força Aérea Creech, em Nevada (EUA).

(…)

Com tanto investimento nos sistema militares, não são capazes de prevenir este tipo de situações? Parece que não.

Ameaças informáticas tornam-se mais sérias e mais dirigidas

No TeK:

Este ano o número de tentativas de violação da rede deve duplicar face ao ano passado. Contribui para isto o ritmo lento de disponibilização de atualizações de segurança por parte dos fabricantes e a crescente utilização dos dispositivos pessoais, como smartphones ou tablets, no acesso a informação corporativa. As conclusões são do IBM X-Force, um relatório semestral da fabricante norte-americana que analisou tendências e riscos durante os primeiros seis meses do ano.

“A equipa do IBM X-Force tem documentado mais vulnerabilidades nestes dispositivos no que se refere à segurança”, diz a empresa, que recomenda às equipas TI a “utilização de forma recorrente de software de gestão anti-malware em telemóveis destinados ao ambiente empresarial”.

(…)

mysql.com comprometido e a distribuir malware

Segundo a Armorize, o site oficial do MySQL, que já tinha sido comprometido em Março deste ano, foi comprometido e está a distribuir malware (BlackHole exploit pack).

Até à data deste artigo, o site ainda apresentava conteúdo malicioso, no entanto, podem consultar o código fonte da página afectada utilizando o ScanPW.