{"id":15150,"date":"2020-05-07T18:09:11","date_gmt":"2020-05-07T21:09:11","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=15150"},"modified":"2020-05-07T18:40:07","modified_gmt":"2020-05-07T21:40:07","slug":"phantomlance-android-backdoor-trojan","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/phantomlance-android-backdoor-trojan\/15150\/","title":{"rendered":"PhantomLance: backdoor para Android descoberta na Google Play"},"content":{"rendered":"<p>Em julho do ano passado, nossos colegas da empresa Doctor Web <a href=\"https:\/\/news.drweb.com\/show\/?c=0&amp;p=0&amp;lng=en&amp;i=13349\" target=\"_blank\" rel=\"noopener nofollow\">detectaram<\/a> um <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/backdoor\/\" target=\"_blank\" rel=\"noopener\">Trojan<\/a> de backdoor na Google Play. Essas descobertas n\u00e3o acontecem todo dia, mas n\u00e3o quer dizer que sejam raras \u2013 os pesquisadores encontram <a href=\"https:\/\/www.kaspersky.com.br\/blog\/trojan-brasileiro-brata-espionar-smartphone-klsec\/12251\/\" target=\"_blank\" rel=\"noopener\">Trojans na Google Play<\/a>, \u00e0s vezes centenas de uma vez.<\/p>\n<p>Esse Trojan, no entanto, era surpreendentemente sofisticado. Ent\u00e3o nossos especialistas decidiram se aprofundar. Eles conduziram <a href=\"https:\/\/securelist.com\/apt-phantomlance\/96772\/\" target=\"_blank\" rel=\"noopener\">uma investiga\u00e7\u00e3o pr\u00f3pria<\/a> e descobriram que o malware faz parte de uma campanha maliciosa (chamamos de PhantomLance) em andamento desde o final de 2015.<\/p>\n<h2>O que o PhantomLance pode fazer<\/h2>\n<p>Nossos especialistas detectaram v\u00e1rias vers\u00f5es do PhantomLance. Apesar da crescente complexidade e das diferen\u00e7as no tempo de surgimento, s\u00e3o muito semelhantes em termos de funcionalidades.<\/p>\n<p>O principal objetivo do PhantomLance \u00e9 coletar informa\u00e7\u00f5es confidenciais. O malware fornece aos seus manipuladores dados de localiza\u00e7\u00e3o, registros de chamadas, mensagens de texto, listas de aplicativos instalados e informa\u00e7\u00f5es completas sobre o smartphone infectado. Al\u00e9m disso, sua funcionalidade pode ser expandida a qualquer momento simplesmente carregando m\u00f3dulos adicionais do servidor de comando e controle.<\/p>\n<h2>Distribui\u00e7\u00e3o do PhantomLance<\/h2>\n<p>A Google Play \u00e9 a principal plataforma de distribui\u00e7\u00e3o do malware. Ele tamb\u00e9m j\u00e1 foi encontrado em reposit\u00f3rios de terceiros, mas na maioria das vezes s\u00e3o apenas lojas de aplicativos espelhadas na oficial da Google.<\/p>\n<p>Podemos dizer com certeza que os aplicativos infectados com uma vers\u00e3o do Trojan come\u00e7aram a aparecer na loja virtual durante o ver\u00e3o de 2018. O malware foi encontrado escondido em utilit\u00e1rios para alterar fontes, remover an\u00fancios, limpeza do sistema etc.<\/p>\n<div id=\"attachment_15152\" style=\"width: 750px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-15152\" class=\"wp-image-15152 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2020\/05\/07180314\/phantomlance-android-backdoor-trojan-app.png\" alt=\"App na Google Play contendo a backdoor PhantomLance\" width=\"740\" height=\"670\"><p id=\"caption-attachment-15152\" class=\"wp-caption-text\">App na Google Play contendo a backdoor PhantomLance<\/p><\/div>\n<p>Os aplicativos que cont\u00eam o PhantomLance foram removidos do Google Play, mas ainda \u00e9 poss\u00edvel encontrar c\u00f3pias em outros sites. Ironicamente, alguns desses reposit\u00f3rios de terceiros afirmam que o pacote de instala\u00e7\u00e3o foi baixado diretamente do Google Play e, portanto, \u00e9 livre de v\u00edrus.<\/p>\n<p>Como os cibercriminosos conseguiram infiltrar seus c\u00f3digos maliciosos na loja oficial do Google? Primeiro, para maior autenticidade, criaram um perfil para cada desenvolvedor no GitHub. Esses perfis continham apenas algum tipo de contrato de licen\u00e7a. No entanto, ter um perfil no GitHub aparentemente fornece alguma credibilidade aos desenvolvedores.<\/p>\n<p>Em segundo, os aplicativos que os criadores do PhantomLance enviaram inicialmente para a loja n\u00e3o eram maliciosos. As primeiras vers\u00f5es dos programas n\u00e3o continham recursos suspeitos e, portanto, passaram pela checagem da Google Play. Apenas algum tempo depois, por meio de atualiza\u00e7\u00f5es, recursos maliciosos foram adicionados.<\/p>\n<h2>Objetivos do PhantomLance<\/h2>\n<p>A julgar pela geografia de sua dissemina\u00e7\u00e3o, bem como pela presen\u00e7a de vers\u00f5es vietnamitas de aplicativos maliciosos em lojas online, acreditamos que os principais alvos dos criadores do PhantomLance eram usu\u00e1rios do Vietn\u00e3.<\/p>\n<p>Al\u00e9m disso, nossos especialistas detectaram v\u00e1rias caracter\u00edsticas que vinculam o PhantomLance ao grupo OceanLotus, respons\u00e1vel pela cria\u00e7\u00e3o de uma variedade de malwares tamb\u00e9m direcionados a usu\u00e1rios do Vietn\u00e3.<\/p>\n<p>O conjunto de ferramentas de malware OceanLotus analisadas anteriormente inclui uma fam\u00edlia de backdoors do macOS, uma fam\u00edlia de backdoors do Windows e um conjunto de Trojans para Android, cuja atividade foi identificada entre 2014 e 2017. Nossos especialistas chegaram \u00e0 conclus\u00e3o de que o PhantomLance tiveram sucesso com os Trojans Android acima mencionados a partir de 2016.<\/p>\n<div id=\"attachment_15153\" style=\"width: 970px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-15153\" class=\"wp-image-15153 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2020\/05\/07180549\/phantomlance-android-backdoor-trojan-oceanlotus.png\" alt=\"PhantomLance est\u00e1 ligado a outros malwares do OceanLotus\" width=\"960\" height=\"640\"><p id=\"caption-attachment-15153\" class=\"wp-caption-text\">PhantomLance est\u00e1 ligado a outros malwares do OceanLotus<\/p><\/div>\n<p>\u00a0<\/p>\n<h2>Como se proteger contra o PhantomLance<\/h2>\n<p>Uma das dicas que costumamos repetir nas postagens sobre <a href=\"https:\/\/www.kaspersky.com.br\/blog\/choosing-antivirus-for-android\/11530\/\" target=\"_blank\" rel=\"noopener\">malware em Android<\/a> \u00e9 \u201cInstalar aplicativos apenas a partir da Google Play\u201d. Mas o PhantomLance demonstra mais uma vez que malware \u00e0s vezes pode enganar at\u00e9 os gigantes da Internet.<\/p>\n<p>A Google esfor\u00e7a-se ao m\u00e1ximo para manter sua loja de aplicativos limpa (caso contr\u00e1rio, encontrar\u00edamos softwares suspeito com maior frequ\u00eancia), mas os recursos da empresa n\u00e3o s\u00e3o ilimitados e os invasores s\u00e3o criativos. Portanto, o simples fato de um aplicativo estar na Google Play n\u00e3o garante sua seguran\u00e7a. Sempre considere outros fatores:<\/p>\n<ul>\n<li>D\u00ea prefer\u00eancia aos apps de desenvolvedores confi\u00e1veis.<\/li>\n<li>Preste aten\u00e7\u00e3o \u00e0s <a href=\"https:\/\/www.kaspersky.com.br\/blog\/android-app-security\/9701\/\" target=\"_blank\" rel=\"noopener\">avalia\u00e7\u00f5es e notas dos usu\u00e1rios<\/a>.<\/li>\n<li>Observe atentamente as <a href=\"https:\/\/www.kaspersky.com.br\/blog\/android-8-permissions-guide\/10920\/\" target=\"_blank\" rel=\"noopener\">permiss\u00f5es<\/a> solicitadas por um aplicativo e n\u00e3o hesite em recusar se achar que est\u00e1 pedindo muito. Por exemplo, um app meteorol\u00f3gico provavelmente n\u00e3o precisa acessar seus contatos e mensagens e, da mesma forma, um filtro de fotos n\u00e3o precisa saber sua localiza\u00e7\u00e3o.<\/li>\n<li>Escaneie os apps instalados em seu dispositivo Android com uma <a href=\"https:\/\/www.kaspersky.com.br\/mobile-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____6400a66827a27a5c\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o de seguran\u00e7a confi\u00e1vel<\/a>.<\/li>\n<\/ul>\n<p>Para obter mais informa\u00e7\u00f5es t\u00e9cnicas sobre o PhantomLance, consulte o <a href=\"https:\/\/securelist.com\/apt-phantomlance\/96772\/\" target=\"_blank\" rel=\"noopener\">relat\u00f3rio detalhado de nossos especialistas na Securelist<\/a>.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kisa-gen\">\n","protected":false},"excerpt":{"rendered":"<p>Especialistas da Kaspersky encontraram na Google Play o PhantomLance, Trojan de backdoor<\/p>\n","protected":false},"author":2506,"featured_media":15151,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[34,71,1321,1025,415,2338,1232,141,2316,514,807],"class_list":{"0":"post-15150","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-apt","10":"tag-backdoors","11":"tag-google-play","12":"tag-great","13":"tag-phantomlance","14":"tag-root","15":"tag-sas","16":"tag-sas-2020","17":"tag-security-analyst-summit","18":"tag-trojans"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/phantomlance-android-backdoor-trojan\/15150\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/phantomlance-android-backdoor-trojan\/21067\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/16626\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/8197\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/22149\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/phantomlance-android-backdoor-trojan\/19872\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/18620\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/phantomlance-android-backdoor-trojan\/22625\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/phantomlance-android-backdoor-trojan\/21554\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/phantomlance-android-backdoor-trojan\/28278\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/phantomlance-android-backdoor-trojan\/8193\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/35234\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/phantomlance-android-backdoor-trojan\/14781\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/phantomlance-android-backdoor-trojan\/13419\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/phantomlance-android-backdoor-trojan\/23925\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/phantomlance-android-backdoor-trojan\/11405\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/phantomlance-android-backdoor-trojan\/28246\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/phantomlance-android-backdoor-trojan\/25380\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/phantomlance-android-backdoor-trojan\/22153\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/phantomlance-android-backdoor-trojan\/27466\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/phantomlance-android-backdoor-trojan\/27301\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/android\/","name":"Android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/15150","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=15150"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/15150\/revisions"}],"predecessor-version":[{"id":15154,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/15150\/revisions\/15154"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/15151"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=15150"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=15150"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=15150"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}