{"id":19336,"date":"2022-04-28T09:00:38","date_gmt":"2022-04-28T12:00:38","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=19336"},"modified":"2022-04-26T15:45:34","modified_gmt":"2022-04-26T18:45:34","slug":"lazarus-defi-wallet-backdoor","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/lazarus-defi-wallet-backdoor\/19336\/","title":{"rendered":"Lazarus backdoor na carteira DeFi"},"content":{"rendered":"<p>Em meados de dezembro do ano passado, um arquivo suspeito foi carregado no VirusTotal \u2014 o servi\u00e7o online que verifica arquivos em busca de malware. \u00c0 primeira vista, parecia um instalador de carteira de criptomoedas. Mas nossos especialistas <a href=\"https:\/\/securelist.com\/lazarus-trojanized-defi-app\/106195\/\" target=\"_blank\" rel=\"noopener\">analisaram<\/a> e descobriram que, al\u00e9m da carteira, ela entrega malware ao dispositivo do usu\u00e1rio. E parece que o programa n\u00e3o \u00e9 obra de pequenos bandidos \u2014 mas dos infames cibercriminosos por tr\u00e1s do<a href=\"https:\/\/www.kaspersky.com.br\/blog\/tag\/lazarus\/\" target=\"_blank\" rel=\"noopener\"> Lazarus<\/a>.<\/p>\n<h2>O que \u00e9 o Lazarus?<\/h2>\n<p>Lazarus \u00e9 um <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/apt-advanced-persistent-threats\/\" target=\"_blank\" rel=\"noopener\">grupo APT<\/a>. Esses grupos s\u00e3o organiza\u00e7\u00f5es cibercriminosas que normalmente s\u00e3o bem financiadas, desenvolvem malware complexo e se especializam em <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/targeted-attack\/\" target=\"_blank\" rel=\"noopener\">ataques direcionados<\/a>, por exemplo, para espionagem industrial ou pol\u00edtica. Roubar dinheiro, se \u00e9 que isso chega a interessar, geralmente n\u00e3o \u00e9 seu objetivo principal.<\/p>\n<p>Lazarus, no entanto, \u00e9 um grupo APT que persegue ativamente o dinheiro de outras pessoas. Em 2016, por exemplo, <a href=\"https:\/\/www.kaspersky.com\/blog\/lazarus-modus-operandi-and-countermeasures\/6716\/\" target=\"_blank\" rel=\"noopener nofollow\">o grupo fugiu com uma boa quantia<\/a> do Banco Central de Bangladesh; em 2018, <a href=\"https:\/\/www.kaspersky.com.br\/blog\/lazarus-crypto-exchange-attack\/10793\/\" target=\"_blank\" rel=\"noopener\">infectou<\/a> uma troca de criptomoedas com malware; e em 2020 ele tentou o <a href=\"https:\/\/www.kaspersky.com.br\/blog\/lazarus-vhd-ransomware\/15827\/\" target=\"_blank\" rel=\"noopener\">ransomware<\/a>.<\/p>\n<h2>Carteira DeFi com backdoor<\/h2>\n<p>O arquivo que chamou a aten\u00e7\u00e3o coletiva de nossos pesquisadores continha um instalador infectado para uma carteira de criptomoedas descentralizada leg\u00edtima. DeFi (financiamento descentralizado) \u00e9 um modelo financeiro em que n\u00e3o h\u00e1 intermedi\u00e1rios como bancos, e todas as transa\u00e7\u00f5es s\u00e3o feitas diretamente entre os usu\u00e1rios. Nos \u00faltimos anos, a tecnologia DeFi vem ganhando popularidade. De acordo com a <em>Forbes<\/em>, por exemplo, de maio de 2020 a maio de 2021, o valor dos ativos colocados em sistemas DeFi <a href=\"https:\/\/www.forbes.com\/sites\/lawrencewintermeyer\/2021\/05\/20\/after-growing-88x-in-a-year-where-does-defi-go-from-here\/\" target=\"_blank\" rel=\"noopener nofollow\">aumentou 88 vezes<\/a>. N\u00e3o surpreendentemente, ent\u00e3o, o DeFi est\u00e1 atraindo o interesse dos cibercriminosos.<\/p>\n<p>Como exatamente os cibercriminosos convencem as v\u00edtimas a baixar e executar o arquivo infectado n\u00e3o \u00e9 totalmente claro. No entanto, nossos especialistas sup\u00f5em que os invasores enviam aos usu\u00e1rios <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/spear-phishing\/\" target=\"_blank\" rel=\"noopener\">e-mails direcionados<\/a> ou mensagens nas redes sociais. Ao contr\u00e1rio das correspond\u00eancias em massa, essas mensagens s\u00e3o adaptadas a um destinat\u00e1rio espec\u00edfico e podem parecer muito plaus\u00edveis.<\/p>\n<p>De qualquer forma, quando o usu\u00e1rio executa o instalador, ele cria dois execut\u00e1veis: um \u2014 o programa malicioso, o outro \u2014 um instalador de carteira de criptografia limpo. O malware se disfar\u00e7a como navegador Google Chrome e tenta esconder a exist\u00eancia do instalador infectado copiando um instalador limpo em seu lugar, que \u00e9 executado imediatamente para que o usu\u00e1rio n\u00e3o suspeite de nada. Depois que a carteira \u00e9 instalada com sucesso, o malware continua a ser executado em segundo plano.<\/p>\n<h2>O quanto \u00e9 perigoso?<\/h2>\n<p>O malware que entra no computador com a carteira DeFi \u00e9 um <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/backdoor\/\" target=\"_blank\" rel=\"noopener\">backdoor<\/a>. Dependendo das inten\u00e7\u00f5es do operador, o backdoor pode coletar informa\u00e7\u00f5es ou fornecer controle remoto sobre o dispositivo. Especificamente, pode:<\/p>\n<ul>\n<li>Iniciar e encerrar processos;<\/li>\n<li>Executar comandos no dispositivo;<\/li>\n<li>Fazer download de arquivos para o dispositivo, exclu\u00ed-los e enviar arquivos do dispositivo para o servidor C&amp;C.<\/li>\n<\/ul>\n<p>Em outras palavras, no caso de um ataque bem-sucedido, o malware pode desativar o antiv\u00edrus e roubar o que quiser \u2014 de documentos valiosos a contas e dinheiro. Ele tamb\u00e9m pode baixar outros programas maliciosos para o computador conforme os cibercriminosos quiserem. Como sempre, mais detalhes est\u00e3o dispon\u00edveis no <a href=\"https:\/\/securelist.com\/lazarus-trojanized-defi-app\/106195\/\" target=\"_blank\" rel=\"noopener\">detalhamento t\u00e9cnico do Trojan<\/a> em nosso blog de especialistas Securelist.<\/p>\n<h2>Como n\u00e3o ser v\u00edtima<\/h2>\n<p>Se voc\u00ea lida com finan\u00e7as, e especialmente com criptomoedas, desconfie de mensagens que tentam convenc\u00ea-lo a instalar programas de fontes n\u00e3o confi\u00e1veis. Al\u00e9m disso, <a href=\"https:\/\/www.kaspersky.com.br\/plus?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">verifique se seus dispositivos est\u00e3o seguros<\/a>\u00a0\u2014 em particular aqueles que voc\u00ea usa para transa\u00e7\u00f5es de criptomoedas. Uma solu\u00e7\u00e3o de seguran\u00e7a confi\u00e1vel ajudar\u00e1 nos casos em que a aten\u00e7\u00e3o simples n\u00e3o for suficiente.<\/p>\n<p><a href=\"https:\/\/www.kaspersky.com.br\/internet-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" class=\"aligncenter wp-image-19285 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2022\/04\/14093508\/secure-your-finances-desktop-br.png\" alt=\"\" width=\"1340\" height=\"400\"><\/a><\/p>\n<p>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"<p>O grupo Lazarus continua a ca\u00e7ar criptomoedas: os cibercriminosos distribuem carteiras DeFi com backdoor integrado.<\/p>\n","protected":false},"author":2477,"featured_media":19337,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[71,1321,1288,2988,896,807],"class_list":{"0":"post-19336","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-apt","9":"tag-backdoors","10":"tag-criptomoedas","11":"tag-defi","12":"tag-lazarus","13":"tag-trojans"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/lazarus-defi-wallet-backdoor\/19336\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/lazarus-defi-wallet-backdoor\/24065\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/19551\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/9884\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/26392\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/lazarus-defi-wallet-backdoor\/24339\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/24698\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/lazarus-defi-wallet-backdoor\/27104\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/lazarus-defi-wallet-backdoor\/33072\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/lazarus-defi-wallet-backdoor\/10645\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/44138\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/lazarus-defi-wallet-backdoor\/18806\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/lazarus-defi-wallet-backdoor\/15938\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/lazarus-defi-wallet-backdoor\/28504\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/lazarus-defi-wallet-backdoor\/24960\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/lazarus-defi-wallet-backdoor\/30416\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/lazarus-defi-wallet-backdoor\/30184\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/apt\/","name":"APT"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19336","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2477"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=19336"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19336\/revisions"}],"predecessor-version":[{"id":19340,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19336\/revisions\/19340"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/19337"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=19336"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=19336"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=19336"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}