A Avast, provedora de segurança e privacidade digital, observou um aumento na atividade do trojan bancário Chaes no Brasil, durante o quarto trimestre de 2021. A empresa detectou e bloqueou o trojan bancário em mais de 66 mil clientes no Brasil, durante o quarto trimestre de 2021.
O Chaes é um trojan bancário que opera exclusivamente no Brasil e foi reportado pela primeira vez em novembro de 2020 pela Cybereason. O Chaes foi desenvolvido para roubar credenciais de login armazenadas no navegador Chrome, bem como roubar credenciais de login de sites bancários populares no Brasil, quando os clientes tentam acessar as suas contas.
A investigação da empresa mostra que ele está sendo distribuído por meio de muitos sites comprometidos, incluindo sites altamente confiáveis. No geral, a Avast encontrou partes ativas e inativas do código Chaes em mais de 800 sites, e mais de 700 deles contidos em sites brasileiros.
Todos os sites comprometidos encontrados são sites do WordPress, o que leva a acreditar que os maus agentes, por trás disso, estão explorando vulnerabilidades no CMS – WordPress. As descobertas foram compartilhadas com o CERT brasileiro, para ajudar a evitar a propagação do Chaes. Ainda hoje, o código de Chaes permanece em alguns dos sites encontrados.
Como o Trojan bancário infecta os computadores
Quando alguém acessa um site comprometido pelo Chaes é apresentado um pop-up, que solicita ao visitante do site instalar um aplicativo Java Runtime. Se o usuário seguir as instruções, ele fará o download de um instalador malicioso, o qual se apresenta como um instalador Java legítimo. A falsa janela do instalador malicioso imita de forma muito parecida o legítimo instalador do Java em português para usuários brasileiros, em termos de aparência e comportamento.
Quando a instalação estiver concluída, o computador do usuário estará comprometido. Após alguns minutos, todas as credenciais de login, históricos e perfis do usuário armazenados pelo Chrome são enviados aos invasores. Isso indica que qualquer interação futura com os sites bancários brasileiros será monitorada e interceptada pelo trojan bancário. Isso significa que o malware rouba os detalhes da conta, como credenciais de login, número da conta bancária, saldo da conta e muito mais.
Além disso, o Chaes pode abrir o navegador Chrome em determinadas páginas, sem interação do usuário. Se os usuários, por exemplo, não se desconectarem da sua conta bancária online ou tiverem as credenciais de login salvas no navegador, o malware poderá acessar a conta, potencialmente sem o conhecimento do usuário.
Participe das comunidades IPNews no Instagram, Facebook, LinkedIn e Twitter.

