{"id":8357,"date":"2015-07-05T22:38:57","date_gmt":"2015-07-06T01:38:57","guid":{"rendered":"http:\/\/www.ethicalhacker.com.br\/site\/?p=8357"},"modified":"2019-06-18T17:21:41","modified_gmt":"2019-06-18T20:21:41","slug":"virus-altera-boletos-na-web-e-pagamento-cai-em-conta-indevida","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2015\/07\/novidades\/virus-altera-boletos-na-web-e-pagamento-cai-em-conta-indevida\/","title":{"rendered":"V\u00edrus altera boletos na web e pagamento cai em conta indevida"},"content":{"rendered":"<p style=\"color: #666666; text-align: justify;\">Uma praga digital enviada por um leitor da\u00a0<b>Linha Defensiva<\/b>\u00a0apresenta um comportamento at\u00e9 hoje desconhecido no Brasil: ela detecta quando um boleto \u00e9 visualizado no navegador web, altera os n\u00fameros da linha digit\u00e1vel para desviar o destino do pagamento e corrompe o c\u00f3digo de barras, impedindo o uso do mesmo.<\/p>\n<p style=\"color: #666666; text-align: justify;\">Com a altera\u00e7\u00e3o dos boletos, mesmo quem n\u00e3o utiliza internet banking pelo PC pode ser v\u00edtima do golpe. Se o boleto for impresso, por exemplo, ele continuar\u00e1 tendo os n\u00fameros incorretos e o dinheiro pago ir\u00e1 para uma conta diferente daquela que deveria receber o dinheiro.<\/p>\n<p style=\"color: #666666; text-align: justify;\">O valor e o vencimento do boleto n\u00e3o s\u00e3o alterados, de modo que n\u00e3o \u00e9 poss\u00edvel perceber a fraude facilmente.<\/p>\n<h4 style=\"text-align: justify;\"><\/h4>\n<h4 style=\"text-align: justify;\">Manipula\u00e7\u00e3o de boletos<\/h4>\n<p style=\"color: #666666; text-align: justify;\">O c\u00f3digo n\u00e3o altera boletos de um site espec\u00edfico. Qualquer p\u00e1gina que tiver uma linha digit\u00e1vel e a palavra \u201cboleto\u201d est\u00e1 sujeita a ser modificada. O v\u00edrus analisado pela\u00a0<b>Linha Defensiva<\/b>\u00a0envia os dados do boleto encontrados na p\u00e1gina para um servidor, que informa ao v\u00edrus os novos dados para substitui\u00e7\u00e3o. Esse processo acrescenta um pequeno atraso na exibi\u00e7\u00e3o da p\u00e1gina no navegador.<\/p>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/caixaverdadeiro.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-6431\" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/caixaverdadeiro-658x582.jpg\"  alt=\"Boleto de testes gerados com c\u00f3digo da Caixa. \" width=\"658\" height=\"582\" \/><\/a><\/p>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/caixafalsoed.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-6430\" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/caixafalsoed-658x584.jpg\"  alt=\"Boleto alterado, com detalhe para diferen\u00e7as na linha digit\u00e1vel e c\u00f3digo de barras.\" width=\"658\" height=\"584\" \/><\/a><\/p>\n<p style=\"color: #666666; text-align: justify;\">A nova linha digit\u00e1vel n\u00e3o modifica o valor nem o vencimento do boleto. Outros dados do boleto n\u00e3o s\u00e3o alterados, ou seja, os dados apresentados de forma leg\u00edvel n\u00e3o conferem com a linha digit\u00e1vel manipulada. O v\u00edrus tamb\u00e9m n\u00e3o modifica o logo do banco que acompanha o documento, o que significa que o logo e o n\u00famero do banco nem sempre estar\u00e3o corretos.<\/p>\n<p style=\"color: #666666; text-align: justify;\">Em um teste realizado pela\u00a0<b>Linha Defensiva<\/b>, o c\u00f3digo do boleto era sempre do Banco Santander, apesar de boletos terem sido gerados com n\u00fameros da Caixa, Banco do Brasil, Ita\u00fa e Bradesco. A praga digital pode usar qualquer banco como conta de destino, j\u00e1 que a substitui\u00e7\u00e3o ocorre em tempo real. \u00c9 poss\u00edvel que esse mesmo v\u00edrus utilize contas de outros bancos, conforme necessidade ou interesse dos golpistas.<\/p>\n<p style=\"color: #666666; text-align: justify;\">Como as contas usadas ficam armazenadas no servidor, n\u00e3o \u00e9 poss\u00edvel extrair uma lista de contas da pr\u00f3pria praga digital.<\/p>\n<p style=\"color: #666666; text-align: justify;\">A praga n\u00e3o consegue alterar o c\u00f3digo de barras. Por isso, ela tenta quebrar o c\u00f3digo de barras existente na p\u00e1gina. Ela faz isso acrescentando um elemento HTML \u201cspam\u201d. Essa marca\u00e7\u00e3o n\u00e3o existe no HTML, mas o que quebra o c\u00f3digo de barras \u00e9 o caractere \u201c&amp;nbsp;\u201d \u2013 um espa\u00e7o. Na pr\u00e1tica, h\u00e1 \u201cburacos\u201d no meio do c\u00f3digo de barras. <a href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/sourcecode.jpg\" target=\"_blank\" rel=\"noopener noreferrer\">[clique aqui para ver o c\u00f3digo\u00a0e observe nas imagens desta p\u00e1gina os buracos nos c\u00f3digos de barras]<\/a><\/p>\n<p style=\"color: #666666; text-align: justify;\">Boletos de contas de consumo (energia el\u00e9trica, telefone) n\u00e3o s\u00e3o alterados.<\/p>\n<h4 style=\"text-align: justify;\"><\/h4>\n<h4 style=\"text-align: justify;\">Funcionamento b\u00e1sico do v\u00edrus<\/h4>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/autorunsmalwareboleto.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-6436\" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/autorunsmalwareboleto-658x167.jpg\"  alt=\"Detalhe do malware na inicializa\u00e7\u00e3o do Windows com nome aleat\u00f3rio.\" width=\"658\" height=\"167\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p style=\"color: #666666; text-align: justify;\">Ao ser iniciado, o v\u00edrus tenta localizar a presen\u00e7a de softwares de seguran\u00e7a dos bancos e remov\u00ea-los do computador. Ele tamb\u00e9m desabilita o firewall do Windows e copia a si mesmo com um nome aleat\u00f3rio e configura o Windows para iniciar esse arquivo junto com o sistema.<\/p>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/listasitesboleto.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-6434 \" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/listasitesboleto-320x373.jpg\"  alt=\"Detalhe de nomes que ativam a\u00e7\u00f5es do v\u00edrus: Facebook, Live, boletos e 'segundavia'.\" width=\"320\" height=\"373\" \/><\/a><\/p>\n<p style=\"color: #666666; text-align: justify;\">Al\u00e9m da capacidade de manipular boletos, o v\u00edrus traz ainda recursos de captura de senha do Facebook e Hotmail. Essas contas podem ser usadas para disseminar outras pragas digitais futuramente.<\/p>\n<p style=\"color: #666666; text-align: justify;\">A praga fica em constante contato com um servidor de controle, que armazena informa\u00e7\u00f5es sobre cada computador infectado, entre elas o endere\u00e7o IP, o nome do computador e a localiza\u00e7\u00e3o geogr\u00e1fica.<\/p>\n<p style=\"color: #666666; text-align: justify;\">A\u00a0<strong>Linha Defensiva<\/strong>\u00a0recebeu duas amostras de v\u00edrus com esse comportamento. Uma delas tem pouco mais de 400 KB de tamanho, e a outra cerca de 500 KB.<\/p>\n<p style=\"color: #666666; text-align: justify;\">A praga tamb\u00e9m possui fun\u00e7\u00f5es que demonstram a tentativa de evitar a an\u00e1lise do c\u00f3digo e n\u00e3o entra em opera\u00e7\u00e3o imediatamente ap\u00f3s ser executada, o que pode burlar alguns sistemas autom\u00e1ticos de an\u00e1lise de comportamento.<\/p>\n<h4 style=\"text-align: justify;\"><\/h4>\n<h4 style=\"text-align: justify;\">Detectando o golpe<\/h4>\n<p style=\"color: #666666; text-align: justify;\">Por limita\u00e7\u00f5es do v\u00edrus, \u00e9 poss\u00edvel identificar o golpe de algumas formas:<\/p>\n<ul style=\"color: #666666; text-align: justify;\">\n<li>As linhas digit\u00e1veis dos boletos ser\u00e3o sempre parecidas<\/li>\n<li>O c\u00f3digo de barras ter\u00e1 um \u201cburaco\u201d branco e ser\u00e1 inv\u00e1lido<\/li>\n<li>O logo do banco n\u00e3o ser\u00e1 sempre id\u00eantico ao n\u00famero do banco presente na linha digit\u00e1vel<\/li>\n<\/ul>\n<p style=\"color: #666666; text-align: justify;\">Uma vers\u00e3o avan\u00e7ada desse v\u00edrus poderia resolver todos esses problemas. Ou seja, o v\u00edrus ainda n\u00e3o adquiriu sofistica\u00e7\u00e3o plena, mas novas vers\u00f5es do programa podem aperfei\u00e7o\u00e1-lo e corrigir essas limita\u00e7\u00f5es. Assim, o ataque seria bastante dif\u00edcil de ser detectado.<\/p>\n<p style=\"color: #666666; text-align: justify;\">O ataque \u00e9 especialmente not\u00f3rio por conseguir \u201cpular\u201d para o mundo off-line, prejudicando mesmo aqueles que n\u00e3o utilizam internet banking, mas fazem, por exemplo, impress\u00e3o de segunda via de boletos pela internet.<\/p>\n<p style=\"color: #666666; text-align: justify;\">Em circula\u00e7\u00e3o h\u00e1 pelo menos tr\u00eas semanas segundo o VirusTotal, as taxas de detec\u00e7\u00e3o s\u00e3o boas, embora o funcionamento do golpe n\u00e3o tenha sido divulgado por nenhuma empresa antiv\u00edrus.<\/p>\n<ul style=\"color: #666666; text-align: justify;\">\n<li><a style=\"color: #3cb878;\" href=\"http:\/\/www.virustotal.com\/pt-br\/file\/1cd4ddbab8be10e97f290ed6f40e441378bb9b3e2e7748c0668376653537d191\/analysis\/1365970145\/\" target=\"_blank\" rel=\"noopener noreferrer\">VirusTotal Vers\u00e3o 2 \u2013 33\/46<\/a><\/li>\n<li><a style=\"color: #3cb878;\" href=\"http:\/\/www.virustotal.com\/pt-br\/file\/760afb86938de76a0066fd66d8720c2bb013c6b2a5dfe4984d0b7627a458f984\/analysis\/1365970149\/\" target=\"_blank\" rel=\"noopener noreferrer\">VirusTotal Vers\u00e3o 1 \u00a0 25\/46<\/a><\/li>\n<\/ul>\n<h2 class=\"barra\" style=\"color: #6c6f72; text-align: justify;\"><\/h2>\n<h2 class=\"barra\" style=\"color: #6c6f72; text-align: justify;\">Outros exemplos de boletos alterados<\/h2>\n<p class=\"nota\" style=\"color: #666666; text-align: justify;\">A\u00a0<strong>Linha Defensiva<\/strong>\u00a0refor\u00e7a que boletos de qualquer banco podem ser alterados pelo v\u00edrus e que o n\u00famero da linha digit\u00e1vel muda conforme as contas banc\u00e1rias que estiverem sob o controle dos respons\u00e1veis pelo golpe. Os exemplos abaixo s\u00e3o fornecidos para fins did\u00e1ticos. N\u00e3o tente identificar uma fraude pelo n\u00famero da linha digit\u00e1vel alterada ou pelo banco emissor. No caso de d\u00favidas, entre em contato com a empresa cedente do boleto \u2013 n\u00e3o com o banco \u2013 e compare a linha digit\u00e1vel completa do boleto pago com o fornecido pela empresa.\u00a0Caso seja confirmada a fraude, procure a pol\u00edcia para realizar um boletim de ocorr\u00eancia e entre em contato com o local de pagamento do boleto para verificar poss\u00edveis maneiras de revert\u00ea-lo.<\/p>\n<p class=\"nota\" style=\"color: #666666; text-align: justify;\">Os boletos de testes foram todos gerados com valor de R$ 420, emiss\u00e3o de 14\/04 e vencimento 20\/04. Esses valores n\u00e3o s\u00e3o alterados pelo v\u00edrus.<\/p>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/bradescoverdadeiro.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-6429\" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/bradescoverdadeiro-658x578.jpg\"  alt=\"Boleto de testes gerado com c\u00f3digo Bradesco\" width=\"658\" height=\"578\" \/><\/a><\/p>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/bradescofalso.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-6428\" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/bradescofalso-658x583.jpg\"  alt=\"Boleto modificado.\" width=\"658\" height=\"583\" \/><\/a><\/p>\n<hr style=\"color: #666666;\" \/>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/itauverdadeiro.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-6433\" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/itauverdadeiro-658x583.jpg\"  alt=\"Boleto de testes original com c\u00f3digo e logo Ita\u00fa.\" width=\"658\" height=\"583\" \/><\/a><\/p>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/itaufalso.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-6432\" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/itaufalso-658x581.jpg\"  alt=\"Boleto modificado.\" width=\"658\" height=\"581\" \/><\/a><\/p>\n<hr style=\"color: #666666;\" \/>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/bbverdadeiro.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-6427\" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/bbverdadeiro-658x558.jpg\"  alt=\"Boleto de testes original do BB.\" width=\"658\" height=\"558\" \/><\/a><\/p>\n<p><a style=\"color: #3cb878;\" href=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/bbfalso.jpg\" class=\"gallery_colorbox\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-6426\" src=\"http:\/\/www.linhadefensiva.org\/wp-content\/uploads\/2013\/04\/bbfalso-658x487.jpg\"  alt=\"Boleto modificado do BB. C\u00f3digo de quebra do c\u00f3digo de barras falhou.\" width=\"658\" height=\"487\" \/><\/a><\/p>\n<p style=\"text-align: left;\">Fonte:\u00a0<a title=\"V\u00edrus\" href=\"http:\/\/www.linhadefensiva.org\/2013\/04\/virus-altera-boletos-na-web-e-pagamento-cai-em-conta-indevida\/\" target=\"_blank\" rel=\"noopener noreferrer\">http:\/\/www.linhadefensiva.org\/2013\/04\/virus-altera-boletos-na-web-e-pagamento-cai-em-conta-indevida\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Uma praga digital enviada por um leitor da\u00a0Linha Defensiva\u00a0apresenta um comportamento at\u00e9 hoje desconhecido no Brasil: ela detecta quando um boleto \u00e9 visualizado no navegador web, altera os n\u00fameros da linha digit\u00e1vel para desviar o destino do pagamento e corrompe o c\u00f3digo de barras, impedindo o uso do mesmo. Com a altera\u00e7\u00e3o dos boletos, mesmo [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":8365,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[105,99],"tags":[],"class_list":["post-8357","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-novidades"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/8357","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=8357"}],"version-history":[{"count":8,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/8357\/revisions"}],"predecessor-version":[{"id":10348,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/8357\/revisions\/10348"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/8365"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=8357"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=8357"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=8357"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}