{"id":5967,"date":"2016-02-11T21:32:59","date_gmt":"2016-02-11T18:32:59","guid":{"rendered":"https:\/\/kasperskydaily.com\/brazil\/?p=5967"},"modified":"2019-11-22T07:41:31","modified_gmt":"2019-11-22T10:41:31","slug":"adwind-rat","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/adwind-rat\/5967\/","title":{"rendered":"Servi\u00e7o de malware Adwind atinge mais de 400 mil internautas"},"content":{"rendered":"<p>Na Security Analyst Summit 2016, SAS 2016, nossa equipe Global de Pesquisa (GReAT) publicou pesquisas sobre a ferramenta de acesso remoto Adwind (RAT). Essa ferramenta maliciosa tamb\u00e9m \u00e9 conhecida como AlienSpy, Frutas, Unrecom, Sockrat, JSocket e jRat. Foram desenvolvidas por v\u00e1rios anos e distribu\u00eddas por meio de uma \u00fanica plataforma de malware-como-servi\u00e7o -qualquer um pode pagar um pequeno pre\u00e7o (de 25 a 300 d\u00f3lares) pelo servi\u00e7o.<\/p>\n<p>Nossos pesquisadores descobriram essa plataforma de malware durante um ataque direcionado a um banco em Singapura. O malware entrou na forma de um arquivo Java malicioso, anexado a um e-mail de <a href=\"https:\/\/kasperskydaily.com\/brazil\/por-que-o-phishing-e-lucrativo-para-os-cibercriminosos\/4040\/\" target=\"_blank\" rel=\"noopener\">spear-phishing<\/a> que foi recebido por um funcion\u00e1rio do banco escolhido como alvo. Basicamente, foi um exemplo t\u00edpico de como esse malware pode ser distribu\u00eddo.<\/p>\n<p>Diversas fun\u00e7\u00f5es chamaram a aten\u00e7\u00e3o de nossos pesquisadores. Primeiro, ele era capaz de ser executado em diversas plataformas: al\u00e9m do Windows, tamb\u00e9m podia infectar Linux, OS X e Android. Por mais que <a href=\"https:\/\/kasperskydaily.com\/brazil\/internautas-brasileiros-sofrem-10-ciberataques-por-segundo\/5625\/\" target=\"_blank\" rel=\"noopener\">Java<\/a> n\u00e3o seja uma plataforma comum para malware, ainda \u00e9 considerado a segunda maior vulnerabilidade que requer constante corre\u00e7\u00e3o, enquanto a primeira \u00e9 sem d\u00favida o plugin do Adobe Flash. Al\u00e9m disso, programas Java s\u00e3o capazes de rodar em qualquer sistema operacional. Isso o torna bem conveniente no que diz respeito ao desenvolvimento a implementa\u00e7\u00e3o de malware.<\/p>\n<p>A segunda coisa que se destacou sobre a descoberta do malware foi ele n\u00e3o ter sido detectado por programas de antiv\u00edrus. <\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"pt\" dir=\"ltr\"><a href=\"https:\/\/twitter.com\/hashtag\/TheSAS2016?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#TheSAS2016<\/a> : Cibercriminosos roubam milh\u00f5es de bancos | <a href=\"https:\/\/t.co\/zxG40SBRga\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/zxG40SBRga<\/a> <a href=\"https:\/\/t.co\/XUnJajHDcN\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/XUnJajHDcN<\/a><\/p>\n<p>\u2014 Kaspersky Brasil (@Kasperskybrasil) <a href=\"https:\/\/twitter.com\/Kasperskybrasil\/status\/697886621300035586?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">February 11, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Terceiro, ele era bem funcional: a lista de possibilidades inclu\u00eda a habilidade de coletar informa\u00e7\u00f5es tecladas; roubar senhas armazenadas, certificados de VPN e senhas de carteiras de criptomoedas; tirar prints; gravar v\u00eddeos, fotos e sons com o microfone e webcam do computador: coletar informa\u00e7\u00f5es do usu\u00e1rio e do sistema; mensagens SMS, no caso do Android, e por a\u00ed vai. Como podemos perceber, a \u00fanica coisa que limita o cibercriminoso s\u00e3o suas habilidades e imagina\u00e7\u00e3o.<\/p>\n<p>No fim, \u00e9 uma multiplataforma de espionagem poderosa. Depois da investiga\u00e7\u00e3o da atividade do malware, nossos pesquisadores conclu\u00edram que a hist\u00f3ria do kit de ferramentas maliciosas Adwind \u00e9 bem mais emocionante do que se pensou no in\u00edcio.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2016\/02\/06135456\/adwind-live-photo.jpg\" width=\"1280\" height=\"840\" class=\"alignnone\"><\/p>\n<p>No fim das contas, esse malware estava sendo desenvolvido por anos, com sua primeira amostra l\u00e1 em 2020. Em per\u00edodos diferentes de tempo, tinha nomes diferentes: seus criadores o chamaram de Frutas em 2012, Adwind em 2013, Unrecom e AlienSpy em 2014 e JSocket em 2015. <\/p>\n<p>Os especialistas do GReAT acreditam que h\u00e1 apenas um indiv\u00edduo \u2013 bem trabalhador \u2013 por tr\u00e1s da plataforma Adwind, que vem desenvolvendo e fornecendo novas fun\u00e7\u00f5es e m\u00f3dulos por pelo menos os \u00faltimos quatro anos. Apesar de toda a confus\u00e3o com a seguran\u00e7a do Java, a plataforma n\u00e3o foi criada para tornar a vida do cibercriminosos mais f\u00e1cil -o criador do Adwind teve de inventar diversos contornos para tornar todo o esquema funcional. Claro, que essa pessoa provavelmente teve de passar algumas tarefas para terceiros, mas os esfor\u00e7os parecem compensar: at\u00e9 onde calculamos, o servi\u00e7o pode ter rendido 200 mil d\u00f3lares por ano. Al\u00e9m disso, considerando que a \u00faltima vers\u00e3o do v\u00edrus s\u00f3 saiu no ver\u00e3o de 2015, ent\u00e3o, o criminoso pode ainda estar esperando pelo dinheiro. <\/p>\n<p>No come\u00e7o, a plataforma s\u00f3 possu\u00eda uma interface em espanhol, mas mais tarde obteve uma em Ingl\u00eas. Com essa atualiza\u00e7\u00e3o, o Adwind se tornou reconhecido globalmente por cibercriminosos de todas as estirpes, incluindo criminosos realizando fraudes avan\u00e7adas, empresas competidoras desonestas, cibermercen\u00e1rios contratados para espionar pessoas ou organiza\u00e7\u00f5es. Tamb\u00e9m pode ser usado por qualquer pessoa que queira espionar um conhecido. <\/p>\n<p><img decoding=\"async\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2016\/02\/06135454\/map_03_02_16.png\" width=\"2000\" height=\"1633\" class=\"alignnone\"><\/p>\n<p>A geografia das v\u00edtimas tamb\u00e9m mudou durante os anos. Em 2013, pa\u00edses de l\u00edngua espanhola e \u00e1rabe estavam sob a linha de tiro. No ano seguinte, os criminosos miraram na Turquia e \u00cdndia, seguido dos EAU, EUA e Vietn\u00e3. Em 2015, a R\u00fassia estava no topo, junto com os Emirados \u00c1rabes Unidos, Turquia, Estados Unidos e Alemanha. O que \u00e9 compreens\u00edvel, j\u00e1 que agora o Adwind \u00e9 vendido para diferentes cibercriminosos que vivem pelo mundo. <\/p>\n<p>At\u00e9 onde sabemos, foram mais de 443 mil v\u00edtimas durante esses quatro anos. Tamb\u00e9m \u00e9 digno de nota termos observado um grande pico de ataques em 2015. Desde agosto de 2015 at\u00e9 janeiro de 2016 mais de 68 000 usu\u00e1rios encontraram amostras do malware Adwind RAT. Al\u00e9m disso, em agosto de 2015 o malware entrou para a hist\u00f3ria da ciberespionagem. No fim, uma dessas solu\u00e7\u00f5es do Adwind nomeada AlienSpy foi usada para espionar um promotor argentino, que foi encontrado morto em seu apartamento sob circunst\u00e2ncias misteriosas, em janeiro de 2015. <\/p>\n<p>Criminosos que compraram e usaram o kit Adwind fizeram como alvo indiv\u00edduos privados, pequenos e m\u00e9dios neg\u00f3cios de diversas ind\u00fastrias, incluindo: manufatura, finan\u00e7as, engenharia, design, varejo, governo, transporte, telecomunica\u00e7\u00f5es e muitas outras.<br>\nE \u00e9 por isso que temos de encorajar empresas a rever o prop\u00f3sito de usar a plataforma Java e desabilit\u00e1-la para fontes n\u00e3o autorizadas. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Na Security Analyst Summit 2016, SAS 2016, nossa equipe Global de Pesquisa (GReAT) publicou pesquisas sobre a ferramenta de acesso remoto Adwind (RAT). Essa ferramenta maliciosa tamb\u00e9m \u00e9 conhecida como<\/p>\n","protected":false},"author":421,"featured_media":5968,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260,14],"tags":[890,35,887],"class_list":{"0":"post-5967","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-adwind","10":"tag-malware-2","11":"tag-thesas2016"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/adwind-rat\/5967\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/adwind-rat\/6655\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/adwind-rat\/6731\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/adwind-rat\/6647\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/adwind-rat\/7695\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/adwind-rat\/7428\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/adwind-rat\/10804\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/adwind-rat\/11252\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/adwind-rat\/5205\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/adwind-rat\/6958\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/adwind-rat\/10356\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/adwind-rat\/10804\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/adwind-rat\/11252\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/adwind-rat\/11252\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/adwind\/","name":"Adwind"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/5967","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/421"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=5967"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/5967\/revisions"}],"predecessor-version":[{"id":13264,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/5967\/revisions\/13264"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/5968"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=5967"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=5967"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=5967"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}