{"id":9095,"date":"2017-06-09T01:43:59","date_gmt":"2017-06-08T22:43:59","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=9095"},"modified":"2019-11-22T07:26:22","modified_gmt":"2019-11-22T10:26:22","slug":"ztorg-botnet","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/ztorg-botnet\/9095\/","title":{"rendered":"Trojan Ztorg: infec\u00e7\u00e3o por 5 centavos"},"content":{"rendered":"<p>Diversos an\u00fancios na Internet promovem formas f\u00e1ceis de ganhar dinheiro. Tendem a levar para locais estranhos \u2013 digamos, o depoimento de uma m\u00e3e\u00a0com tr\u00eas filhos que permanece em casa o dia todo, e ganha milhares de d\u00f3lares por dia, ainda reitera que voc\u00ea pode fazer o mesmo. Todavia, existem formas de lucrar aparentemente mais plaus\u00edveis.<\/p>\n<p>Por exemplo, alguns servi\u00e7os oferecem dinheiro em troca da instala\u00e7\u00e3o de aplicativos. Apenas alguns trocados \u2013 uns 5 centavos por cada app \u2013 mas o trabalho \u00e9 muito tranquilo, o que torna esse pagamento atrativo para algumas pessoas. Esse tipo de esquema \u00e9 especialmente popular entre adolescentes \u2013 instale 50 aplicativos e receba 2,50 para comprar algum equipamento em um jogo online.<\/p>\n<p>A Google Play Store na verdade possui alguns aplicativos que se baseiam nessas trocas. Voc\u00ea pode baixar e instalar uns desses que ver\u00e1 uma lista pelos quais pode ser pago, ap\u00f3s fazer o download e a instala\u00e7\u00e3o, use por alguns minutos \u2013 e pronto!<\/p>\n<p>Parece bem mundano \u2013 at\u00e9 leg\u00edtimo. \u00c9 fato que muitos desenvolvedores de software d\u00e3o muito valor para o n\u00famero de download de um app -esse esquema aumenta a quantidade, mesmo que de forma duvidosa. N\u00e3o \u00e9 de se surpreender que est\u00e3o dispostos a pagar por isso. Olhando assim, parece n\u00e3o ser uma pegadinha \u2013 ser\u00e1?<\/p>\n<h3><strong>Dinheiro por nada, malware de gra\u00e7a<\/strong><\/h3>\n<p>Claro que tem \u2013 afinal, n\u00e3o estar\u00edamos abordando o assunto se n\u00e3o tivesse. Entre outras coisas, esses apps podem favoecer o download de malwares, em particular o infame <a href=\"https:\/\/www.kaspersky.com.br\/blog\/triada-trojan\/6083\/\" target=\"_blank\" rel=\"noopener\">Ztorg Trojan<\/a>. Este \u00e9 aquele baixado mais de 500 mil vezes disfar\u00e7ado como guia para o <a href=\"https:\/\/www.kaspersky.com.br\/blog\/pokemon-go-malware\/6543\/\" target=\"_blank\" rel=\"noopener\">Pok\u00e9mon Go<\/a>.<\/p>\n<p>O guia para Pok\u00e9mon Go n\u00e3o \u00e9 o \u00fanico aplicativo que cont\u00e9m o Ztorg. Romam Unuchek, especialisa da Kaspersky Lab que o descobriu, <a href=\"https:\/\/securelist.com\/analysis\/publications\/78325\/ztorg-money-for-infecting-your-smartphone\/\" target=\"_blank\" rel=\"noopener\">explorou os programas distribu\u00eddos por essas trocas por diversos meses<\/a>. Inclusive, consegue afirmar que mensalmente um app aparecia com\u00a0o malware camuflado.<\/p>\n<p>A aplica\u00e7\u00e3o pode ser um editor de fotos, jogo, b\u00fassola \u2013 qualquer coisa. Os criadores nem sequer tentam adicionar o c\u00f3digo malicioso a um programa existente \u00fatil. No lugar, escrevem aplicativos maliciosos do come\u00e7o. Por isso, alguns s\u00e3o in\u00fateis \u2013 podem passar por imagens, exibindo a mensagem \u201ccarregando, por favor aguarde\u201d, sem fazer qualquer coisa al\u00e9m disso \u2013 a n\u00e3o ser infectar seu celular com o Ztorg.<\/p>\n<h3><strong>O que o Ztorg faz<\/strong><\/h3>\n<p>Todos esses aplicativos possuem duas coisas em comum. Primeiro, seu n\u00famero de download aumenta rapidamente \u2013 dezenas de milhares por dia. Segundo, se voc\u00ea observar as avalia\u00e7\u00f5es de usu\u00e1rios na Google Play store, a maioria menciona que as pessoas os baixaram por dinheiro, cr\u00e9ditos, b\u00f4nus, ou algo do g\u00eanero.<br>\n<img decoding=\"async\" class=\"alignnone size-large\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2017\/06\/22223142\/ztorg_en_3.png\" width=\"801\" height=\"657\">O Ztorg n\u00e3o mudou. Depois da instala\u00e7\u00e3o, coleta informa\u00e7\u00f5es sobre sistemas e dispositivo, enviando os para o servidor de comando e controle (C&amp;C). Esse responde com arquivos que permitem que o malware obtenha acesso raiz do smartphone, depois os bandidos t\u00eam liberdade para fazer o que quiserem: mostrar an\u00fancios, baixar outros Trojans, o que desejarem. Ele tamb\u00e9m se espalha por an\u00fancios. Voc\u00ea clica em um banner e baixa um aplicativo, o instala, e pronto, infectado. Simples assim!<\/p>\n<p>O que \u00e9 interessante \u00e9 que este malware mostra para suas v\u00edtimas an\u00fancios das mesmas redes que usa para se espalhar. Elas s\u00e3o leg\u00edtimas; diversas outras aplica\u00e7\u00f5es as usam. O problema \u00e9 que os respons\u00e1veis pela seguran\u00e7a da rede deixaram passar o fato de que estavam anunciando o Ztorg.<\/p>\n<p>Sendo justo, os desenvolvedores esconderam a funcionalidade maliciosa, ocultando-a ao analisar o aplicativo. Por exemplo, o Ztorg avalia o ambiente e n\u00e3o executa em um de teste.<\/p>\n<p>A maioria dos banners maliciosos n\u00e3o conectam o usu\u00e1rio \u00e0 p\u00e1gina de download do aplicativo, mas para outra, que redireciona para segunda, e terceira \u2013 tudo isso visando a camuflagem. Foi poss\u00edvel contar at\u00e9 27 redirecionamentos antes de fato chegar ao download. Al\u00e9m disso, o programa pode atrasar o ato de baixar arquivos do servidor de C&amp;C em at\u00e9 90 minutos \u2013 depois desse tempo, um teste j\u00e1 teria definido que nada de errado est\u00e1 ocorrendo.<\/p>\n<p>Na verdade, esse disfarce \u00e9 o que faz com que aplicativos como esses cheguem na Google Play store. Outros Trojans tamb\u00e9m d\u00e3o as caras por l\u00e1 \u2013 <a href=\"https:\/\/www.kaspersky.com.br\/blog\/dresscode-android-trojan\/6643\/\" target=\"_blank\" rel=\"noopener\">j\u00e1 falamos sobre isso<\/a> (mais de uma vez) \u2013 de modo que voc\u00ea n\u00e3o deve confiar cegamente em qualquer coisa por estar nas lojas oficiais.<\/p>\n<h3><strong>\u00a0<\/strong><strong>A moral da hist\u00f3ria<\/strong><\/h3>\n<p>Como evitar se tornar v\u00edtima desses ataques e permitir que golpistas entrem em seu celular? Temos duas dicas:<\/p>\n<ol>\n<li>Baixe aplicativos apenas de desenvolvedores confi\u00e1veis ou, melhor, de lojas oficiais. Voc\u00ea pode acabar encontrando Trojans, mas s\u00e3o mais incomuns neste contexto.<\/li>\n<li>Instale prote\u00e7\u00e3o confi\u00e1vel. Por exemplo, o <a href=\"https:\/\/app.appsflyer.com\/com.kms.free?pid=smm&amp;c=ww_kdaily\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Internet Security para Android<\/a> \u00e9 capaz de identificar e neutralizar o Ztorg em qualquer forma ou aplicativo. Se voc\u00ea usa a vers\u00e3o gratuita, ter\u00e1 de lembrar de executar verifica\u00e7\u00f5es com frequ\u00eancia; a automatiza\u00e7\u00e3o desse processo normalmente est\u00e1 dispon\u00edvel apenas na vers\u00e3o paga.<\/li>\n<\/ol>\n","protected":false},"excerpt":{"rendered":"<p>Aplicativos que oferecem pagar para instalar outros tendem a presente\u00e1-lo \u00a0com um malware.<\/p>\n","protected":false},"author":696,"featured_media":9096,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260,14],"tags":[1180,218,34,1181,408,1182,1025,807,1179],"class_list":{"0":"post-9095","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-alertas","10":"tag-ameacas","11":"tag-android","12":"tag-applicacoes","13":"tag-dispositivos-moveis","14":"tag-exploit","15":"tag-google-play","16":"tag-trojans","17":"tag-ztorg"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/ztorg-botnet\/9095\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/ztorg-botnet\/8706\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/ztorg-botnet\/10489\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/ztorg-botnet\/13003\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/ztorg-botnet\/13108\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/ztorg-botnet\/17706\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/ztorg-botnet\/3236\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/ztorg-botnet\/16914\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/ztorg-botnet\/8812\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/ztorg-botnet\/6758\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/ztorg-botnet\/13184\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/ztorg-botnet\/15752\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/ztorg-botnet\/16914\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/ztorg-botnet\/16914\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/android\/","name":"Android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/9095","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=9095"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/9095\/revisions"}],"predecessor-version":[{"id":13046,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/9095\/revisions\/13046"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/9096"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=9095"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=9095"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=9095"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}