{"id":10330,"date":"2018-05-24T16:54:59","date_gmt":"2018-05-24T19:54:59","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=10330"},"modified":"2019-11-22T07:20:04","modified_gmt":"2019-11-22T10:20:04","slug":"roaming-mantis-malware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/roaming-mantis-malware\/10330\/","title":{"rendered":"Roaming Mantis infecta smartphones via roteadores WiFi"},"content":{"rendered":"<p>H\u00e1 algum tempo, nossos especialistas<u><a href=\"https:\/\/securelist.com\/roaming-mantis-uses-dns-hijacking-to-infect-android-smartphones\/85178\/\" target=\"_blank\" rel=\"noopener\"> investigaram um malware que chamaram de Roaming Mantis.<\/a>\u00a0<\/u>Naquele momento, os alvos principais eram usu\u00e1rios no Jap\u00e3o, Coreia, China, \u00cdndia e Bangladesh\u00a0 -por isso, n\u00e3o o discutimos no contexto de outras regi\u00f5es.<\/p>\n<p>Entretanto, no m\u00eas ap\u00f3s a publica\u00e7\u00e3o do relat\u00f3rio, o malware aprendeu outras duas dezenas de l\u00ednguas e se lan\u00e7ou ao redor do mundo.<br>\nAo utilizar roteadores comprometidos para afetar smartphones e tablets com Android, o Mantis redireciona dispositivos iOS para sites de phishing, executa scripts de <a href=\"https:\/\/www.kaspersky.com.br\/blog\/os-produtos-da-kaspersky-protegem-contra-miners\/9981\/\" target=\"_blank\" rel=\"noopener\"><em>cryptomining<\/em><\/a> em computadores de mesa e laptops. Isso \u00e9 feito por meio de sequestro de DNS, o que torna dif\u00edcil para usu\u00e1rios detectarem o problema.<\/p>\n<h3><strong>O que <\/strong><strong>\u00e9 o sequestro de DNS?<\/strong><\/h3>\n<p>Quando voc\u00ea digita o nome de um site na barra de endere\u00e7o do seu navegador, o programa n\u00e3o envia uma requisi\u00e7\u00e3o neste formato para o site. A internet opera com endere\u00e7os IP -n\u00fameros- ao passo que nomes de dom\u00ednio com letras s\u00e3o para pessoas -afinal s\u00e3o mais f\u00e1ceis de lembrar e inserir.<\/p>\n<p>Ent\u00e3o, a primeira coisa feita pelo navegador quando um URL \u00e9 digitado \u00e9 enviar a requisi\u00e7\u00e3o ao que chamamos de <a href=\"https:\/\/securelist.com\/threats\/dns-domain-name-system-server-glossary\/\" target=\"_blank\" rel=\"noopener\">servidor <\/a><u>DNS (sigla em ingl\u00eas para Domain Name System, ou Sistema de Nome de Dom\u00ednio)<\/u>, que traduz o nome \u201chumano\u201d em um endere\u00e7o de IP que corresponde ao site.<\/p>\n<p>O sequestro de DNS \u00e9 uma forma de enganar o navegador ao pensar que encontrou o dom\u00ednio para um certo IP, embora n\u00e3o seja verdade. Mesmo que o endere\u00e7o IP esteja errado, a URL original digitada pelo usu\u00e1rio \u00e9 exibida na barra de endere\u00e7o, ent\u00e3o nada parece suspeito.<\/p>\n<p>H\u00e1 muitas t\u00e9cnicas de sequestro de DNS, mas os criadores do Roaming Mantis escolheram talvez a mais simples e efetiva: sequestram as configura\u00e7\u00f5es dos roteadores comprometidos, o que os for\u00e7a a usar seu pr\u00f3prio servidor DNS. Isso significa que seja l\u00e1 o que for digitado no navegador de um dispositivo conectado ao roteador leva usu\u00e1rio a um site malicioso.<\/p>\n<h3><strong>Roaming Mantis no Android <\/strong><\/h3>\n<p>Depois que o usu\u00e1rio foi redirecionado para um site malicioso, tende-se a querer atualizar o software. Isso leva ao download do app malicioso\u00a0<strong>chrome.apk<\/strong>\u00a0(havia outra vers\u00e3o com o nome <strong>facebook.apk<\/strong>).<br>\n<img decoding=\"async\" class=\"alignnone size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18060935\/roaming-mantis-malware-scr-1.jpg\" width=\"1460\" height=\"1250\"><br>\nO malware requisita diversas <u><a href=\"https:\/\/www.kaspersky.com\/blog\/android-permissions-guide\/14014\/\" target=\"_blank\" rel=\"noopener nofollow\">permiss\u00f5es <\/a><\/u>de hospedeiro durante a instala\u00e7\u00e3o de processos, o que inclui direitos de acesso aos arquivos e informa\u00e7\u00f5es de conta, envio\/recebimento de SMS, chamadas de voz, grava\u00e7\u00f5es de \u00e1udio, sobreposi\u00e7\u00e3o de tela, entre outros. Em um aplicativo confi\u00e1vel como o Google Chrome, uma lista dessas n\u00e3o parece suspeita \u2013 se o usu\u00e1rio considerar essa \u201catualiza\u00e7\u00e3o\u201d leg\u00edtima, provavelmente conceder\u00e1 a permiss\u00e3o sem sequer ler a lista.<\/p>\n<p>Depois que o aplicativo \u00e9 instalado, utiliza o direito de acesso \u00e0 lista de contatos para descobrir qual conta do Google \u00e9 usada no dispositivo. A seguir, o usu\u00e1rio visualiza uma mensagem (aparece no topo de todas as janelas abertas, afinal o malware tamb\u00e9m pediu essa permiss\u00e3o) ao dizer que h\u00e1 algo de errado em sua conta e ser\u00e3o necess\u00e1rias as informa\u00e7\u00f5es de acesso novamente. Uma p\u00e1gina abre e solicita o nome e data de nascimento do usu\u00e1rio.<br>\n<img decoding=\"async\" class=\"alignnone size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061008\/roaming-mantis-malware-scr-2.png\" width=\"535\" height=\"439\"><br>\nEsses dados, juntamente com as permiss\u00f5es de SMS, fornecem acesso a um c\u00f3digo de uso \u00fanico necess\u00e1rio para autentica\u00e7\u00e3o de dois fatores, os quais s\u00e3o usados para roubar a conta do Google.<\/p>\n<h3><strong>Roaming Mantis: turn\u00ea mundial, estreia no iOS e mining <\/strong><\/h3>\n<p>No come\u00e7o, o Roaming Mantis sabia como exibir mensagens em quatro l\u00ednguas: ingl\u00eas, coreano, chin\u00eas e japon\u00eas. Mas ao longo de sua evolu\u00e7\u00e3o, seus criadores decidiram expandir e torn\u00e1-lo poliglota, acrescentando mais de 20 l\u00ednguas, incluindo o Portugu\u00eas.<\/p>\n<p>J\u00e1 que estavam na miss\u00e3o de melhorar o Roaming Mantis, os criminosos o ensinaram a rodar no iOS. Trata-se de um cen\u00e1rio diferente do Android. Ele pula o download do aplicativo e exibe uma p\u00e1gina de phishing que impele o usu\u00e1rio a logar na App Store. Para favorecer a credibilidade, a barra de endere\u00e7o exibe o reconfortante <strong>security.apple.com<\/strong>.<br>\n<img decoding=\"async\" class=\"alignnone size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061116\/roaming-mantis-malware-scr-3.png\" width=\"1619\" height=\"720\"><br>\nOs cibercriminosos n\u00e3o se limitam a roubar credenciais da Apple ID. Imediatamente depois de inserir os dados, \u00e9 pedido ao usu\u00e1rio entrar com seu n\u00famero de cart\u00e3o de cr\u00e9dito:<br>\n<img decoding=\"async\" class=\"alignnone size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061151\/roaming-mantis-malware-scr-4.png\" width=\"1248\" height=\"720\">A terceira inova\u00e7\u00e3o descoberta por nossos especialistas diz respeito aos computadores de mesa e laptops. Nesses dispositivos, o Roaming Mantis executa o script de mining CoinHive, que <u><a href=\"https:\/\/securelist.com\/threats\/mining-cryptocurrency-glossary\/\" target=\"_blank\" rel=\"noopener\">minera <\/a><\/u>criptomoedas direto para os bolsos dos criadores do malware. O computador da v\u00edtima tem seu processador impelido a operar em m\u00e1xima capacidade, o que for\u00e7a o sistema a desacelerar e a gastar mais energia.<br>\n<img decoding=\"async\" class=\"alignnone size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061259\/roaming-mantis-malware-scr-5.png\" width=\"617\" height=\"375\"><br>\nMais detalhes sobre o Roaming Mantis podem ser encontrados no <u><a href=\"https:\/\/securelist.com\/roaming-mantis-uses-dns-hijacking-to-infect-android-smartphones\/85178\/\" target=\"_blank\" rel=\"noopener\">relat\u00f3rio original<\/a><\/u> e em um <u><a href=\"https:\/\/securelist.com\/roaming-mantis-uses-dns-hijacking-to-infect-android-smartphones\/85178\/\" target=\"_blank\" rel=\"noopener\">artigo do Securelist com informa\u00e7\u00f5es atualizadas sobre o malware<\/a><\/u>.<\/p>\n<h3>Como se proteger do Roaming Mantis?<\/h3>\n<ul>\n<li>Fa\u00e7a uso de antiv\u00edrus em todos dispositivos: n\u00e3o apenas computadores e laptops, mas smartphones e tablets.<\/li>\n<li>Atualize com frequ\u00eancia todos os softwares instalados em seus dispositivos.<\/li>\n<li>Em dispositivos Android, desabilite a instala\u00e7\u00e3o de softwares de fontes desconhecidas. Para isso v\u00e1 em <em>Configura\u00e7\u00f5es -&gt; Seguran\u00e7a -&gt; Fontes desconhecidas<\/em><\/li>\n<li>O firmware de seu roteador deve ser atualizado com frequ\u00eancia. N\u00e3o utilize firmware baixado de sites pouco confi\u00e1veis.<\/li>\n<li>Sempre altere a senha de f\u00e1brica do roteador.<br>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kisa-gen\"><\/li>\n<\/ul>\n<h3>O que fazer caso voc\u00ea seja infectado pelo Roaming Mantis?<\/h3>\n<ul>\n<li>Mude todas as suas senhas de contas comprometidas pelo malware. Cancele cart\u00f5es de banco cujos detalhes foram digitados nos sites de phishing do Roaming Mantis.<\/li>\n<li>Instale um <a href=\"https:\/\/www.kaspersky.com.br\/plus?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">Kaspersky Plus<\/a> em todos os seus dispositivos e execute uma verifica\u00e7\u00e3o do sistema.<\/li>\n<li>Navegue at\u00e9 as configura\u00e7\u00f5es de seu roteador e verifique o endere\u00e7o do servidor do DNS. Caso n\u00e3o corresponda ao emitido pelo provedor, mude para o certo.<\/li>\n<li>Troque a senha de administra\u00e7\u00e3o do roteador e atualize o firmware. Garanta ainda que voc\u00ea os baixe apenas do site oficial do fabricante.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>V\u00edrus que teve como primeiros alvos usu\u00e1rios do Jap\u00e3o, Coreia e China agora se espalha rapidamente pelo mundo por meio da infec\u00e7\u00e3o de roteadores hackeados.<\/p>\n","protected":false},"author":421,"featured_media":10331,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260,14],"tags":[34,96,35,1287,221,1530,821,1529,234],"class_list":{"0":"post-10330","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-android","10":"tag-ios","11":"tag-malware-2","12":"tag-mining","13":"tag-phishing","14":"tag-roaming-mantis","15":"tag-roteadores","16":"tag-sequestro-de-dns","17":"tag-smartphones"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/roaming-mantis-malware\/10330\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/roaming-mantis-malware\/13323\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/roaming-mantis-malware\/11121\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/roaming-mantis-malware\/15396\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/roaming-mantis-malware\/13672\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/roaming-mantis-malware\/12982\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/roaming-mantis-malware\/16170\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/roaming-mantis-malware\/15738\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/roaming-mantis-malware\/20600\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/roaming-mantis-malware\/4937\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/roaming-mantis-malware\/22427\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/roaming-mantis-malware\/10548\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/roaming-mantis-malware\/16779\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/roaming-mantis-malware\/20283\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/roaming-mantis-malware\/20278\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/malware-2\/","name":"malware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/10330","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/421"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=10330"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/10330\/revisions"}],"predecessor-version":[{"id":12933,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/10330\/revisions\/12933"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/10331"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=10330"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=10330"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=10330"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}