SegurançaÚltimas

ESET descobre trojan bancário que rouba criptomoedas

O Laboratório de Pesquisa da ESET , empresa de detecção proativa de ameaças, anunciou a descoberta de um novo trojan bancário que afeta vários países da América Latina, principalmente o México e o Brasil. O malware, que foi chamado Casbaneiro, tem funcionalidades semelhantes à família Amavaldo , pois ambos usam o mesmo algoritmo criptográfico e são distribuídos com ferramentas similares.

ESET identifica novo malware espião no Google Play

A família Casbaneiro aproveita da engenharia social para enganar as vítimas por meio de pop-ups e formulários falsos. O vetor de ataque inicial é o email, o mesmo método usado pelo Amavaldo. Com esses ataques, os cibercriminosos convidam a vítima à executar determinadas ações, como instalar uma atualização de software ou verificar detalhes de um cartão ou banco.

Depois de instalado no dispositivo da vítima, o Casbaneiro usa comandos de backdoor (trojan que permite o acesso ao sistema infectado e seu controle remoto) para capturar imagens, restringir o acesso a sites oficiais de entidades bancárias, e registrar as opções digitadas no teclado. Além disso, é usado também para roubar criptomoedas da vítima. Se esses dados forem encontrados, o malware substituirá as informações pelos dados dos cibercriminosos.

Casbaneiro coleta as seguintes informações de suas vítimas:

  • Lista de produtos antivírus instalados
  • Versão do sistema operacional (SO)
  • Nome do usuário
  • Nome do computador

Se algum dos seguintes softwares estiver instalado:

  • Diebold Warsaw GAS Tecnologia (um aplicativo para proteger o acesso ao banco on-line)
  • Administrador
  • Vários aplicativos bancários latino-americanos

A ESET identificou que Casbaneiro começou a abusar do YouTube para armazenar seus domínios de servidor C&C, registrando duas contas diferentes usadas com essa finalidade pelos operadores de ameaças: uma focada em receitas culinárias e a outra no futebol. Cada vídeo nesses canais contém uma descrição em que, no final, há um link para um URL falso do Facebook ou Instagram. O domínio do servidor C&C está armazenado neste link

Participe das comunidades IPNews no FacebookLinkedIn e Twitter e comente as nossas reportagens

Newsletter

Inscreva-se para receber nossa newsletter semanal
com as principais notícias em primeira mão.


    Deixe um comentário

    O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *