{"id":19280,"date":"2022-04-14T09:40:34","date_gmt":"2022-04-14T12:40:34","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=19280"},"modified":"2022-04-14T09:40:34","modified_gmt":"2022-04-14T12:40:34","slug":"fakecalls-banking-trojan","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/fakecalls-banking-trojan\/19280\/","title":{"rendered":"Fakecalls: conhe\u00e7a o Trojan que imita liga\u00e7\u00f5es telef\u00f4nicas"},"content":{"rendered":"<p>Os cibercriminosos est\u00e3o sempre criando malwares, cada vez mais sofisticados. No ano passado, por exemplo, surgiu um Trojan banc\u00e1rio incomum chamado Fakecalls. Al\u00e9m dos recursos usuais de espionagem, ele possui uma interessante capacidade de \u201cconversar\u201d com a v\u00edtima disfar\u00e7ada de funcion\u00e1rio do banco. H\u00e1 pouca informa\u00e7\u00e3o sobre o Fakecalls online, ent\u00e3o decidimos esclarecer suas capacidades e perigos.<\/p>\n<h2>Trojan disfar\u00e7ado<\/h2>\n<p>O Fakecalls imita a interface dos aplicativos m\u00f3veis de bancos populares da Cor\u00e9ia do Sul, entre eles o KB (Kookmin Bank) e o KakaoBank. Curiosamente, al\u00e9m dos logotipos usuais, os criadores do Trojan exibem os n\u00fameros de suporte dos respectivos bancos na tela do Fakecalls. Esses n\u00fameros de telefone parecem ser reais \u2013 o n\u00famero 1599-3333, por exemplo, pode ser encontrado na p\u00e1gina principal do site oficial do KakaoBank.<\/p>\n<div id=\"attachment_19282\" style=\"width: 1470px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-19282\" class=\"wp-image-19282 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2022\/04\/14092545\/fakecalls-banking-trojan-screen-1.png\" alt=\"\" width=\"1460\" height=\"1280\"><p id=\"caption-attachment-19282\" class=\"wp-caption-text\">O Trojan imita os apps dos bancos KB (\u00e0 esquerda) e KakaoBank (\u00e0 direita)<\/p><\/div>\n<p>Quando instalado, o Trojan solicita imediatamente uma s\u00e9rie de permiss\u00f5es, incluindo acesso a contatos, microfone e c\u00e2mera, geolocaliza\u00e7\u00e3o, controle de chamadas e v\u00e1rias outras.<\/p>\n<h2>Liga\u00e7\u00e3o para o banco<\/h2>\n<p>Ao contr\u00e1rio de outros Trojans banc\u00e1rios, o Fakecalls pode imitar conversas telef\u00f4nicas de suporte ao cliente. Se a v\u00edtima ligar para a linha direta do banco, o Trojan interrompe discretamente a conex\u00e3o e abre sua pr\u00f3pria tela de chamada falsa em vez do aplicativo de chamada normal. A chamada parece normal, mas na verdade quem est\u00e1 no controle s\u00e3o os invasores.<\/p>\n<p>A \u00fanica coisa que pode revelar o Trojan neste est\u00e1gio \u00e9 a tela de chamada falsa. O Fakecalls tem apenas um idioma de interface: coreano. Isso significa que, se outro idioma do sistema for selecionado no telefone \u2013 digamos, ingl\u00eas \u2013 a v\u00edtima provavelmente vai perceber que tem algo de errado.<\/p>\n<div id=\"attachment_19283\" style=\"width: 1470px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-19283\" class=\"wp-image-19283 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2022\/04\/14092708\/fakecalls-banking-trojan-screen-2.png\" alt=\"\" width=\"1460\" height=\"1280\"><p id=\"caption-attachment-19283\" class=\"wp-caption-text\">A tela padr\u00e3o do app de chamadas (\u00e0 esquerda) e a tela do Fakecalls (\u00e0 direita)<\/p><\/div>\n<p>Ap\u00f3s a chamada ser interceptada, existem dois cen\u00e1rios poss\u00edveis. No primeiro, o Fakecalls conecta a v\u00edtima diretamente aos cibercriminosos, j\u00e1 que o app tem permiss\u00e3o para fazer chamadas. No segundo, o Trojan reproduz um \u00e1udio pr\u00e9-gravado imitando a sauda\u00e7\u00e3o padr\u00e3o do banco.<\/p>\n<div id=\"attachment_19284\" style=\"width: 690px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-19284\" class=\"wp-image-19284 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2022\/04\/14093207\/fakecalls-banking-trojan-screen-3.png\" alt=\"\" width=\"680\" height=\"680\"><p id=\"caption-attachment-19284\" class=\"wp-caption-text\">O c\u00f3digo fragmentado do Fakecalls toca um \u00e1udio pr\u00e9-gravado durante uma chamada<\/p><\/div>\n<p>Para que o Trojan mantenha um di\u00e1logo realista com a v\u00edtima, os cibercriminosos gravaram v\u00e1rias frases (em coreano) normalmente pronunciadas em correio de voz ou por funcion\u00e1rios da central de atendimento. Por exemplo, a v\u00edtima pode ouvir algo do tipo: \u201cOl\u00e1. Obrigado por ligar para o KakaoBank. Nossa central telef\u00f4nica est\u00e1 recebendo um volume maior de chamadas. Um consultor falar\u00e1 com voc\u00ea o mais r\u00e1pido poss\u00edvel. &lt;\u2026&gt; Para melhorar a qualidade do servi\u00e7o, sua conversa ser\u00e1 gravada.\u201d Ou: \u201cBem-vindo ao Kookmin Bank. Sua conversa ser\u00e1 gravada. Agora vamos transferir sua liga\u00e7\u00e3o para um atendente.\u201d<\/p>\n<p>Na sequ\u00eancia, os invasores, disfar\u00e7ados de funcion\u00e1rio do banco, podem tentar obter dados de pagamento ou outras informa\u00e7\u00f5es confidenciais da v\u00edtima.<\/p>\n<p>Al\u00e9m interceptar chamadas realizadas, o Fakecalls tamb\u00e9m pode falsificar as chamadas recebidas. Quando os cibercriminosos querem entrar em contato com a v\u00edtima, o Trojan exibe sua pr\u00f3pria tela sobre a do sistema. Desta forma, o usu\u00e1rio n\u00e3o v\u00ea o n\u00famero real usado pelos cibercriminosos, mas aquele que o Trojan quer exibir, como o n\u00famero de telefone do servi\u00e7o de suporte do banco.<\/p>\n<h2>As ferramentas de Spyware<\/h2>\n<p>Al\u00e9m de imitar o suporte ao cliente por telefone, o Fakecalls possui outros recursos t\u00edpicos de Trojans banc\u00e1rios. Por exemplo: sob o comando dos invasores, o malware pode ativar o microfone do telefone da v\u00edtima e enviar grava\u00e7\u00f5es para seus servidores, al\u00e9m de transmitir \u00e1udio e v\u00eddeo secretamente do telefone em tempo real.<\/p>\n<p>E isso n\u00e3o \u00e9 tudo. Voc\u00ea se lembra das permiss\u00f5es que o Trojan pediu durante a instala\u00e7\u00e3o? Os cibercriminosos podem us\u00e1-las para determinar a localiza\u00e7\u00e3o do dispositivo, copiar a lista de contatos ou arquivos (incluindo fotos e v\u00eddeos) do telefone para seus servidores e at\u00e9 acessar o hist\u00f3rico de chamadas e de mensagens de texto.<\/p>\n<p>Essas permiss\u00f5es permitem que o malware n\u00e3o apenas espione o usu\u00e1rio, mas tamb\u00e9m controle seu dispositivo at\u00e9 certo ponto, dando ao Trojan a capacidade de descartar chamadas recebidas e exclu\u00ed-las do hist\u00f3rico. Isso permite que os golpistas, entre outras coisas, bloqueiem e ocultem chamadas reais de bancos.<\/p>\n<p>As solu\u00e7\u00f5es da Kaspersky detectam esse malware como <em>Trojan-Banker.AndroidOS.Fakecalls, <\/em>e protege o dispositivo<\/p>\n<h2>Mantenha-se protegido<\/h2>\n<p>Para proteger seus dados pessoais e evitar que seu dinheiro acabe caindo nas m\u00e3os de cibercriminosos, siga essas dicas simples:<\/p>\n<ul>\n<li>Baixe aplicativos apenas de lojas oficiais e <a href=\"https:\/\/www.kaspersky.com.br\/blog\/unknown-apps-android\/18082\/\" target=\"_blank\" rel=\"noopener\">n\u00e3o permita instala\u00e7\u00f5es de fontes desconhecidas<\/a>. As lojas oficiais executam verifica\u00e7\u00f5es em todos os programas e, mesmo que o malware ainda se esconda, ele geralmente \u00e9 removido imediatamente.<\/li>\n<\/ul>\n<ul>\n<li>Preste aten\u00e7\u00e3o <a href=\"https:\/\/www.kaspersky.com.br\/blog\/android-8-permissions-guide\/10920\/\" target=\"_blank\" rel=\"noopener\">nas permiss\u00f5es que os aplicativos pedem<\/a> e se eles realmente precisam delas. N\u00e3o tenha medo de negar permiss\u00f5es, especialmente as potencialmente perigosas, como acesso a chamadas, mensagens de texto, acessibilidade e assim por diante.<\/li>\n<\/ul>\n<ul>\n<li>Nunca forne\u00e7a informa\u00e7\u00f5es confidenciais por telefone. Funcion\u00e1rios de bancos verdadeiros nunca pedir\u00e3o suas credenciais de login banc\u00e1rio, PINs, c\u00f3digos de seguran\u00e7a do cart\u00e3o ou de confirma\u00e7\u00e3o de SMS. Em caso de d\u00favida, acesse o site oficial do banco e descubra o que os funcion\u00e1rios podem e n\u00e3o podem perguntar.<\/li>\n<\/ul>\n<ul>\n<li>Instale uma <a href=\"https:\/\/www.kaspersky.com.br\/plus?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o robusta<\/a> que proteja todos os seus dispositivos de Trojans banc\u00e1rios e outros malwares.<\/li>\n<\/ul>\n<p><img decoding=\"async\" class=\"aligncenter size-full wp-image-19285\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2022\/04\/14093508\/secure-your-finances-desktop-br.png\" alt=\"\" width=\"1340\" height=\"400\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Conhe\u00e7a o Trojan que se disfar\u00e7a de aplicativo banc\u00e1rio e imita conversas telef\u00f4nicas com funcion\u00e1rios do banco.<\/p>\n","protected":false},"author":2624,"featured_media":19281,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[34,408,1093,175],"class_list":{"0":"post-19280","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-dispositivos-moveis","10":"tag-permissoes","11":"tag-trojans-bancarios"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/fakecalls-banking-trojan\/19280\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/fakecalls-banking-trojan\/24030\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/fakecalls-banking-trojan\/19517\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/fakecalls-banking-trojan\/9859\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/fakecalls-banking-trojan\/26354\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/fakecalls-banking-trojan\/24298\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/fakecalls-banking-trojan\/24650\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/fakecalls-banking-trojan\/27063\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/fakecalls-banking-trojan\/26612\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/fakecalls-banking-trojan\/33021\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/fakecalls-banking-trojan\/10619\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/fakecalls-banking-trojan\/44072\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/fakecalls-banking-trojan\/18748\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/fakecalls-banking-trojan\/15925\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/fakecalls-banking-trojan\/28447\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/fakecalls-banking-trojan\/32524\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/fakecalls-banking-trojan\/24937\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/fakecalls-banking-trojan\/30379\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/fakecalls-banking-trojan\/30147\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/android\/","name":"Android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19280","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2624"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=19280"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19280\/revisions"}],"predecessor-version":[{"id":19288,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19280\/revisions\/19288"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/19281"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=19280"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=19280"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=19280"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}