Segurança

Google Translate para desktop é utilizado em ataque de mineração de criptomoedas

A Check Point Research (CPR) descobre uma campanha ativa de mineração de criptomoedas imitando o Google Translate Desktop e outros softwares gratuitos para infectar PCs. Os cibercriminosos ainda podem facilmente mudar o malware, alterando-o de um minerador de criptomoedas para ransomware ou cavalos de Troia bancários. 

Criada por uma entidade de idioma turco chamada Nitrokod, a campanha de malware contabiliza 111 mil downloads em 11 países desde 2019 (vítimas no Reino Unido, nos Estados Unidos, Sri Lanka, Grécia, Israel, Alemanha, Turquia, Chipre, Austrália, Mongólia e Polônia). Para evitar a detecção por soluções de segurança, os ciberatacantes atrasam o processo de infecção por semanas. 

A campanha coloca o malware em softwares gratuitos disponíveis em sites populares como o Softpedia e uptodown. E os softwares maliciosos também podem ser facilmente encontrados por meio do Google quando os usuários pesquisam por “download do Google Translate Desktop”. Após a instalação inicial do software, os atacantes retardam o processo de infecção por semanas, excluindo os rastros da instalação original. 

Sem ser detectado durante anos 

A campanha operou com sucesso sob o radar por anos. Para evitar a detecção, os autores da Nitrokod implementaram algumas estratégias importantes: 

  • O malware é executado pela primeira vez quase um mês após a instalação do programa Nitrokod. 
  • O malware é entregue após seis estágios iniciais de programas infectados. 
  • A cadeia de infecção continua após um longo atraso usando um mecanismo de tarefas programadas, dando aos atacantes tempo para limpar todas as evidências. 

Como funciona a cadeia de infecção: 

  1. A infecção começa com a instalação de um programa infectado baixado da Web. 
  2. Assim que o usuário iniciar o novo software, um aplicativo de imitação do Google Translate é instalado. Além disso, um arquivo de atualização é baixado no disco que inicia uma série de quatro droppers (subtipo de malware que tem como propósito “liberar” outro arquivo executável malicioso) até que o malware seja lançado. 
  3. Depois que o malware é executado, o mesmo se conecta ao seu servidor C&C (Comando e Controle) para obter uma configuração para o minerador de criptomoedas XMRig e inicia a atividade de mineração. 

Principais orientações de cibersegurança: 

  • Ter cuidado com domínios semelhantes, erros de ortografia em sites e remetentes de e-mail desconhecidos.
  • Fazer download de software apenas de editores e fornecedores autorizados e conhecidos.
  • Evitar ataques de dia zero com uma arquitetura cibernética holística de ponta a ponta.
  • Certificar-se de que a segurança dos endpoints esteja atualizada e forneça proteção abrangente.

 

Participe das comunidades IPNews no Instagram, Facebook, LinkedIn e Twitter. 

Newsletter

Inscreva-se para receber nossa newsletter semanal
com as principais notícias em primeira mão.


    Deixe um comentário

    O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *