{"id":10622,"date":"2019-08-14T21:04:12","date_gmt":"2019-08-15T00:04:12","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=10622"},"modified":"2019-10-13T23:51:41","modified_gmt":"2019-10-14T02:51:41","slug":"cerberus-um-novo-malware-bancario-para-aluguel-no-android-emerge","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2019\/08\/exploits\/cerberus-um-novo-malware-bancario-para-aluguel-no-android-emerge\/","title":{"rendered":"Cerberus,  Malware banc\u00e1rio para aluguel no Android emerge"},"content":{"rendered":"<p style=\"text-align: justify;\">Depois que alguns populares Trojans Android, como Anubis, Red Alert 2.0, GM bot e Exobot, deixarem suas empresas de malware como um servi\u00e7o, um novo jogador surgiu na Internet com recursos semelhantes para preencher a lacuna, oferecendo aluguel de rob\u00f4s Android e servi\u00e7o \u00e0s massas.<\/p>\n<p style=\"text-align: justify;\">Apelidado de &#8220;Cerberus&#8221;, o novo Trojan de acesso remoto permite que atacantes remotos controlem totalmente os dispositivos Android infectados e tamb\u00e9m contam com recursos de Trojan banc\u00e1rios, como o uso de ataques de sobreposi\u00e7\u00e3o, controle de SMS e coleta de listas de contatos.<\/p>\n<p style=\"text-align: justify;\">De acordo com o autor deste malware, que \u00e9 surpreendentemente social no Twitter e zomba abertamente dos pesquisadores de seguran\u00e7a e do setor de antiv\u00edrus, o Cerberus foi codificado do zero e n\u00e3o reutiliza nenhum c\u00f3digo de outros Trojans banc\u00e1rios existentes.<\/p>\n<p style=\"text-align: justify;\">O autor tamb\u00e9m afirmou estar usando o Trojan para opera\u00e7\u00f5es privadas por pelo menos dois anos antes de alug\u00e1-lo para qualquer pessoa interessada nos \u00faltimos dois meses em US$ 2.000 por um m\u00eas de uso, US $ 7.000 por seis meses e at\u00e9 US$ 12.000 por doze meses.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Cerberus Banking Trojan: Recursos<\/strong><\/p>\n<p><iframe loading=\"lazy\" src=\"\/\/www.youtube.com\/embed\/dMu0JzyucZ0\" width=\"630\" height=\"441\" frameborder=\"0\" allowfullscreen=\"allowfullscreen\"><span style=\"display: inline-block; width: 0px; overflow: hidden; line-height: 0;\" data-mce-type=\"bookmark\" class=\"mce_SELRES_start\">\ufeff<\/span><\/iframe><\/p>\n<p style=\"text-align: justify;\">De acordo com pesquisadores de seguran\u00e7a do ThreatFabric que analisaram uma amostra do Cerberus Trojan, o malware tem uma lista bastante comum de recursos,como: tirar screenshots, grava\u00e7\u00e3o de \u00e1udio, grava\u00e7\u00e3o de keylogs,envio, recebimento e exclus\u00e3o de SMS,roubar listas de contatos, Encaminhar chamadas, coletar informa\u00e7\u00f5es do dispositivo, Localiza\u00e7\u00e3o do dispositivo de rastreamento, roubar credenciais de conta, desativar o Play Protect, baixar aplicativos e cargas adicionais, remover aplicativos do dispositivo infectado, manipular notifica\u00e7\u00f5es, etc.<\/p>\n<p style=\"text-align: justify;\">Uma vez infectado, o Cerberus primeiro oculta seu \u00edcone da gaveta de aplicativos e, em seguida, solicita a permiss\u00e3o de acessibilidade, mascarando-se como Flash Player Service. Se concedido, o malware registrar\u00e1 automaticamente o dispositivo comprometido em seu servidor de comando e controle, permitindo que o comprador\/invasor controle o dispositivo remotamente.<\/p>\n<p style=\"text-align: justify;\">Para roubar os n\u00fameros de cart\u00e3o de cr\u00e9dito dos usu\u00e1rios, credenciais banc\u00e1rias e senhas para outras contas online, a Cerberus permite que os atacantes iniciem ataques de sobreposi\u00e7\u00e3o de tela a partir de seu painel remoto.<\/p>\n<p style=\"text-align: justify;\">No ataque de sobreposi\u00e7\u00e3o de tela, o cavalo de Tr\u00f3ia exibe uma sobreposi\u00e7\u00e3o sobre aplicativos leg\u00edtimos de servi\u00e7os banc\u00e1rios m\u00f3veis e engana os usu\u00e1rios do Android a inserir suas credenciais banc\u00e1rias na tela de login falsa, como um ataque de phishing.<\/p>\n<p style=\"text-align: justify;\">&#8220;O bot abusa do privil\u00e9gio de servi\u00e7o de acessibilidade para obter o nome do pacote do aplicativo de primeiro plano e determinar se deve ou n\u00e3o mostrar uma janela de sobreposi\u00e7\u00e3o de phishing&#8221;, conforme os pesquisadores.<\/p>\n<p>&nbsp;<\/p>\n<div class=\"separator\"><a href=\"https:\/\/1.bp.blogspot.com\/-hPl323KXWnc\/XVKmgAqozfI\/AAAAAAAA0tM\/3t6fWWZxIn0u6rdvrc1tEdYYdMgqagCwACLcBGAs\/s728-e100\/android-banking-trojan.png\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" title=\"android banking malware \" src=\"https:\/\/1.bp.blogspot.com\/-hPl323KXWnc\/XVKmgAqozfI\/AAAAAAAA0tM\/3t6fWWZxIn0u6rdvrc1tEdYYdMgqagCwACLcBGAs\/s728-e100\/android-banking-trojan.png\"  alt=\"android banking malware \" width=\"636\" height=\"350\" border=\"0\" data-original-height=\"401\" data-original-width=\"728\" \/><\/a><\/div>\n<div>\n<pre lang=\"pt-PT\"><\/pre>\n<\/div>\n<p style=\"text-align: justify;\">Segundo os pesquisadores, a Cerberus j\u00e1 cont\u00e9m modelos de ataque de sobreposi\u00e7\u00e3o para um total de 30 alvos exclusivos, incluindo 7 aplicativos banc\u00e1rios franceses, 7 aplicativos banc\u00e1rios dos EUA, 1 aplicativo banc\u00e1rio japon\u00eas e 15 aplicativos n\u00e3o banc\u00e1rios<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Cerberus usa t\u00e1tica de evas\u00e3o baseada em movimento<\/strong><\/p>\n<p style=\"text-align: justify;\">A Cerberus tamb\u00e9m usa algumas t\u00e9cnicas interessantes para evitar a detec\u00e7\u00e3o de solu\u00e7\u00f5es antiv\u00edrus e impedir sua an\u00e1lise, como o uso do sensor do aceler\u00f4metro do dispositivo para medir os movimentos da v\u00edtima.<\/p>\n<p style=\"text-align: justify;\">A ideia \u00e9 simples, \u00e0 medida que o usu\u00e1rio se movimenta, o dispositivo Android geralmente gera uma certa quantidade de dados do sensor de movimento. O malware monitora as etapas do usu\u00e1rio atrav\u00e9s do sensor de movimento do dispositivo para verificar se ele est\u00e1 sendo executado em um dispositivo Android real.<\/p>\n<p style=\"text-align: justify;\">&#8220;O cavalo de Tr\u00f3ia usa esse contador para ativar o bot, se o contador de passos mencionado atingir o limite pr\u00e9-configurado, ele considera a execu\u00e7\u00e3o no dispositivo como segura&#8221;, explicam os pesquisadores.<\/p>\n<p style=\"text-align: justify;\">&#8220;Essa medida simples impede que o cavalo de Tr\u00f3ia seja executado e seja analisado em ambientes de an\u00e1lise din\u00e2mica (sandboxes) e nos dispositivos de teste para analises de malware&#8221;.<\/p>\n<p style=\"text-align: justify;\">Se o dispositivo do usu\u00e1rio n\u00e3o tiver dados do sensor, o malware pressup\u00f5e que a caixa de prote\u00e7\u00e3o para verifica\u00e7\u00e3o de malware \u00e9 um emulador sem sensores de movimento e n\u00e3o executar\u00e1 o c\u00f3digo malicioso.<\/p>\n<p style=\"text-align: justify;\">No entanto, esta t\u00e9cnica tamb\u00e9m n\u00e3o \u00e9 \u00fanica e foi implementada anteriormente pelo popular Trojan banc\u00e1rio Android &#8216;Anubis&#8217;.<\/p>\n<p style=\"text-align: justify;\">Deve-se notar que o malware da Cerberus n\u00e3o explora nenhuma vulnerabilidade para ser instalado automaticamente em um dispositivo de destino em primeiro lugar. Em vez disso, a instala\u00e7\u00e3o do malware depende de t\u00e1ticas de engenharia social.<\/p>\n<p style=\"text-align: justify;\">Portanto, para proteger-se e n\u00e3o tornar v\u00edtima de tais amea\u00e7as de malware, recomenda-se que voc\u00ea tenha cuidado com o que voc\u00ea baixar no seu telefone e, definitivamente, pense tr\u00eas vezes antes de fazer o carregamento lateral de aplicativos desconhecidos.<\/p>\n<p>&nbsp;<\/p>\n<p>Este artigo \u00e9 uma tradu\u00e7\u00e3o de: <a title=\"Cerberus\" href=\"https:\/\/thehackernews.com\/2019\/08\/cerberus-android-banking-trojan.html\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/thehackernews.com\/2019\/08\/cerberus-android-banking-trojan.html<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Depois que alguns populares Trojans Android, como Anubis, Red Alert 2.0, GM bot e Exobot, deixarem suas empresas de malware como um servi\u00e7o, um novo jogador surgiu na Internet com recursos semelhantes para preencher a lacuna, oferecendo aluguel de rob\u00f4s Android e servi\u00e7o \u00e0s massas. Apelidado de &#8220;Cerberus&#8221;, o novo Trojan de acesso remoto permite [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":10638,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,21,105,99],"tags":[],"class_list":["post-10622","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-exploits","category-noticias","category-novidades"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/10622","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=10622"}],"version-history":[{"count":19,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/10622\/revisions"}],"predecessor-version":[{"id":10642,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/10622\/revisions\/10642"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/10638"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=10622"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=10622"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=10622"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}