{"id":17094,"date":"2021-03-09T10:15:19","date_gmt":"2021-03-09T13:15:19","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=17094"},"modified":"2021-03-08T20:03:26","modified_gmt":"2021-03-08T23:03:26","slug":"rtm-quoter-campaign","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/rtm-quoter-campaign\/17094\/","title":{"rendered":"Ransomware e as novidades no cibercrime"},"content":{"rendered":"<p>Nossos especialistas detectaram uma nova forma de golpe envolvendo uma ampla gama de ferramentas. As ferramentas incluem um Trojan banc\u00e1rio, ransomware chamado Quoter (que nossos sistemas n\u00e3o haviam detectado anteriormente) e programas leg\u00edtimos de acesso remoto (LiteManager e RMS, possivelmente outros). Os cibercriminosos est\u00e3o associados ao grupo RTM.<\/p>\n<h2>Como funciona o ataque?<\/h2>\n<p>O ataque come\u00e7a com um phishing padr\u00e3o: os invasores enviam por e-mail o que parece ser um documento, mas na verdade \u00e9 Trojan-Banker.Win32.RTM. Para fazer com que os destinat\u00e1rios abram o anexo, eles usam cabe\u00e7alhos de e-mail que chamam a aten\u00e7\u00e3o voltados para destinat\u00e1rios corporativos. Nossos especialistas encontraram as seguintes variantes:<\/p>\n<ul>\n<li>Intima\u00e7\u00e3o judical,<\/li>\n<li>Solicita\u00e7\u00e3o de reembolso,<\/li>\n<li>Documentos de cancelamento,<\/li>\n<li>C\u00f3pias de documentos do m\u00eas passado.<\/li>\n<\/ul>\n<p>O Trojan em si n\u00e3o \u00e9 novo, tendo aparecido consistentemente nos nossos relat\u00f3rios das 10 principais fam\u00edlias de malware banc\u00e1rio <a href=\"https:\/\/securelist.com\/it-threat-evolution-q3-2018-statistics\/88689\/\" target=\"_blank\" rel=\"noopener\">desde 2018<\/a>. Se o destinat\u00e1rio clicar no anexo e instalar o malware, ele far\u00e1 o download de ferramentas adicionais de hacking no computador.<\/p>\n<p>Em seguida, os cibercriminosos procuram na rede os computadores dos funcion\u00e1rios da contabilidade e tentam manipular o sistema banc\u00e1rio remoto, substituindo seus pr\u00f3prios dados banc\u00e1rios pelos corretos. Mas nada disso \u00e9 novo para RTM. Curiosamente, como um plano de backup, a gangue lan\u00e7ou o Quoter (outro Trojan, detectado como Trojan-Ransom.Win32.Quoter), que denominamos como tal porque insere cita\u00e7\u00f5es de filmes no c\u00f3digo dos arquivos que criptografa.<\/p>\n<p>Como \u00e9 pr\u00e1tica comum para operadores de ransomware modernos, o RTM tamb\u00e9m desvia informa\u00e7\u00f5es e, posteriormente, amea\u00e7a public\u00e1-las se o resgate atrasar.<\/p>\n<h2>Os alvos<\/h2>\n<p>At\u00e9 agora, nossos especialistas sabem de cerca de uma d\u00fazia de v\u00edtimas, todas operando na R\u00fassia, todas nas \u00e1reas de transporte ou servi\u00e7os financeiros. No entanto, a contagem de v\u00edtimas tende a ser maior; o per\u00edodo entre a invas\u00e3o inicial e a ativa\u00e7\u00e3o do ransomware, quando o ataque se torna evidente, pode ser de v\u00e1rios meses. Durante esse tempo, os invasores exploram as redes das v\u00edtimas, em busca de computadores com sistemas banc\u00e1rios remotos.<\/p>\n<p>Ataques semelhantes a empresas que operam em outras regi\u00f5es podem ocorrer (Quoter insere cita\u00e7\u00f5es em ingl\u00eas, o que n\u00e3o significa necessariamente nada, mas sugere que o grupo tem uma vis\u00e3o internacional). Para uma vis\u00e3o geral um pouco mais t\u00e9cnica do novo ataque, incluindo fragmentos do c\u00f3digo malicioso e os indicadores de comprometimento, consulte a <a href=\"https:\/\/securelist.ru\/new-targeted-attacks-rtm\/100720\/\" target=\"_blank\" rel=\"noopener\">publica\u00e7\u00e3o da Securelist<\/a>.<\/p>\n<h2>Como se prevenir contra as ciberamea\u00e7as?<\/h2>\n<p>Como de costume, a prote\u00e7\u00e3o eficaz come\u00e7a com a educa\u00e7\u00e3o do funcion\u00e1rio: a maioria dos ataques desse tipo come\u00e7a com e-mails de phishing. Colegas que est\u00e3o cientes do perigo e dos truques padr\u00e3o dos intrusos t\u00eam menos probabilidade de morder a isca e colocar a empresa em perigo. Voc\u00ea pode organizar o treinamento remotamente usando uma <a href=\"https:\/\/k-asap.com\/pt\/?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">plataforma online especializada<\/a>.<\/p>\n<p>Para a detec\u00e7\u00e3o oportuna de movimento lateral por intrusos atrav\u00e9s da rede corporativa e o uso de ferramentas leg\u00edtimas para fins maliciosos, implante <a href=\"https:\/\/www.kaspersky.com.br\/enterprise-security\/threat-management-defense-solution?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____tmd___\" target=\"_blank\" rel=\"noopener\">ferramentas avan\u00e7adas para identificar amea\u00e7as complexas<\/a>.<\/p>\n<p>Al\u00e9m disso, todos os computadores dos funcion\u00e1rios, especialmente aqueles que trabalham com sistemas banc\u00e1rios, devem ter solu\u00e7\u00f5es de seguran\u00e7a que possam detectar amea\u00e7as conhecidas e completamente novas.<\/p>\n<p><a href=\"https:\/\/www.kaspersky.com.br\/small-to-medium-business-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">Nossos produtos detectam<\/a> o Trojan banc\u00e1rio como o ransomware Quoter de RTM.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\">\n","protected":false},"excerpt":{"rendered":"<p>Grupo RTM ataca empresas de transporte e finan\u00e7as usando um antigo trojan banc\u00e1rio e o novo ransomware Quoter.<\/p>\n","protected":false},"author":2581,"featured_media":17095,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1119,1655],"tags":[1185,83,175],"class_list":{"0":"post-17094","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-business","10":"tag-ransomware","11":"tag-trojans-bancarios"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/rtm-quoter-campaign\/17094\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/rtm-quoter-campaign\/21225\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/rtm-quoter-campaign\/24812\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/rtm-quoter-campaign\/24068\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/rtm-quoter-campaign\/30195\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/rtm-quoter-campaign\/9398\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/rtm-quoter-campaign\/38931\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/rtm-quoter-campaign\/16490\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/rtm-quoter-campaign\/14540\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/rtm-quoter-campaign\/26306\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/rtm-quoter-campaign\/30157\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/rtm-quoter-campaign\/26758\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/rtm-quoter-campaign\/23610\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/business\/","name":"Business"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/17094","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=17094"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/17094\/revisions"}],"predecessor-version":[{"id":17096,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/17094\/revisions\/17096"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/17095"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=17094"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=17094"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=17094"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}