{"id":9565,"date":"2017-08-16T14:41:48","date_gmt":"2017-08-16T17:41:48","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=9565"},"modified":"2019-11-22T07:25:12","modified_gmt":"2019-11-22T10:25:12","slug":"kaspersky-descobre-malware-de-ciberespionagem-em-software-legitimo","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/kaspersky-descobre-malware-de-ciberespionagem-em-software-legitimo\/9565\/","title":{"rendered":"Kaspersky descobre malware de ciberespionagem em software leg\u00edtimo"},"content":{"rendered":"<p>Experts da Kaspersky Lab <a href=\"https:\/\/securelist.com\/shadowpad-in-corporate-networks\/81432\/\" target=\"_blank\" rel=\"noopener\">descobriram um backdoor<\/a> em um software de gerenciamento de servidor usado por centenas de grandes empresas em todo o mundo. Esse recurso permite a hackers baixarem novos m\u00f3dulos maliciosos ou capturar dados.<br>\nA Kaspersky alertou a NetSarang, fornecedora do software, que removeu o c\u00f3digo malicioso e lan\u00e7ou uma atualiza\u00e7\u00e3o.<\/p>\n<p>O ShadowPad \u00e9 um dos maiores ataques de cadeia de fornecedores conhecidos. \u201cEsse tipo de opera\u00e7\u00e3o usa empresas fornecedoras para atingir uma organiza\u00e7\u00e3o mais bem protegida, como um banco\u201d, explica Fabio Assolini, analista s\u00eanior de malware da KL no Brasil.<\/p>\n<h3>Software leg\u00edtimo<\/h3>\n<p>Em julho de 2017, a equipe de pesquisa e an\u00e1lise global (GReAT) da Kaspersky foi abordada por um dos seus parceiros \u2013 uma institui\u00e7\u00e3o financeira. A equipe de seguran\u00e7a estava preocupada com requisi\u00e7\u00f5es de DNS suspeitos (servidor de nomes de dom\u00ednio) em um sistema envolvido no processamento de transa\u00e7\u00f5es financeiras. Outras investiga\u00e7\u00f5es mostraram que a fonte era o software de gerenciamento, produzido por uma empresa leg\u00edtima e usado por centenas de clientes em setores como servi\u00e7os financeiros, educa\u00e7\u00e3o, telecomunica\u00e7\u00f5es, fabrica\u00e7\u00e3o, energia e transporte. A descoberta mais preocupante foi que o software n\u00e3o deveria agir assim. \u201cO truque aqui \u00e9 usar um aplicativo que \u00e9 considerado seguro (whitelist) pelos produtos de seguran\u00e7a\u201d, explica Assolini.<\/p>\n<p>A Kaspersky descobriu tamb\u00e9m que os pedidos suspeitos eram gerados por um m\u00f3dulo malicioso dentro de uma vers\u00e3o recente do software leg\u00edtimo. Ap\u00f3s a instala\u00e7\u00e3o de uma atualiza\u00e7\u00e3o de software infectado, esse m\u00f3dulo come\u00e7a a enviar consultas de DNS para dom\u00ednios espec\u00edficos (servidor de comando e controle) a cada 8h. O pedido cont\u00e9m informa\u00e7\u00f5es b\u00e1sicas sobre o sistema da v\u00edtima. Se os atacantes considerassem que o sistema era \u201cinteressante\u201d, o servidor de comando responderia e ativaria uma porta (backdoor) no computador atacado.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"es\" dir=\"ltr\">Ransomware Mamba volta a atacar empresas no Brasil \u2013 Blog oficial da Kaspersky Lab <a href=\"https:\/\/t.co\/4ZOsz4lqWm\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/4ZOsz4lqWm<\/a> <a href=\"https:\/\/t.co\/L5ry3sc6GD\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/L5ry3sc6GD<\/a><\/p>\n<p>\u2014 Kaspersky Brasil (@Kasperskybrasil) <a href=\"https:\/\/twitter.com\/Kasperskybrasil\/status\/897199920972738561?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">August 14, 2017<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Ap\u00f3s a descoberta, a KL avisou a NetSarang. A empresa reagiu rapidamente e lan\u00e7ou um update do software.<\/p>\n<p>At\u00e9 agora, o m\u00f3dulo malicioso foi ativado em v\u00e1rios pa\u00edses da \u00c1sia, mas pode estar dormindo em muitos sistemas em todo o mundo.\u00a0\u201cInclusive, detectamos empresas no Brasil com essa vers\u00e3o maliciosa\u201d, afirma Assolini.<\/p>\n<p>Ao analisar as t\u00e9cnicas utilizadas pelos atacantes, o GReAT chegou \u00e0 conclus\u00e3o de que alguns deles s\u00e3o muito semelhantes aos usados \u200b\u200banteriormente pelos grupos de ciberespionagem de fala chinesa\u00a0PlugX e WinNTi. Esta informa\u00e7\u00e3o, no entanto, n\u00e3o \u00e9 suficiente para estabelecer uma conex\u00e3o precisa com esses atores.<br>\n<img decoding=\"async\" class=\"aligncenter size-full wp-image-9573\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2017\/08\/16143157\/ShadowLA.png\" alt=\"\" width=\"508\" height=\"402\">De acordo com Dmitry Bestuzhev, diretor do GReAT na Am\u00e9rica Latina, este ataque burla os mecanismos de seguran\u00e7a, o que torna mais f\u00e1cil o acesso \u00e0 administra\u00e7\u00e3o da rede. \u201cOs atacantes se tornam intrusos indetect\u00e1veis\u201d, disse.<\/p>\n<p>\u201cO ShadowPad \u00e9 um exemplo de qu\u00e3o perigoso e de grande escala pode ser um ataque bem sucedido na cadeia de suprimentos. Dadas as oportunidades de alcance e coleta de dados que d\u00e1 aos atacantes, provavelmente ser\u00e1 reproduzido novamente com algum outro componente de software amplamente utilizado. Felizmente, a NetSarang foi r\u00e1pida e lan\u00e7ou um update. Este caso mostra que as grandes empresas devem contar com solu\u00e7\u00f5es avan\u00e7adas capazes de monitorar a atividade da rede e detectar anomalias.\u201d, disse Igor Soumenkov, especialista em seguran\u00e7a do GReAT.<\/p>\n<p>Os produtos da Kaspersky Lab detectam e protegem contra o malware ShadowPad como \u201cBackdoor.Win32.ShadowPad.a\u201d.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Experts da Kaspersky Lab descobriram um backdoor em um software de gerenciamento de servidor usado por centenas de grandes empresas em todo o mundo. Esse recurso permite a hackers baixarem<\/p>\n","protected":false},"author":61,"featured_media":9572,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260,1119,14,1656],"tags":[71,1257,1185,903,415,35,1256],"class_list":{"0":"post-9565","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-business","9":"category-news","10":"category-smb","11":"tag-apt","12":"tag-backdoor","13":"tag-business","14":"tag-ciberespionagem","15":"tag-great","16":"tag-malware-2","17":"tag-shadowpad"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/kaspersky-descobre-malware-de-ciberespionagem-em-software-legitimo\/9565\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/business\/","name":"Business"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/9565","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/61"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=9565"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/9565\/revisions"}],"predecessor-version":[{"id":13023,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/9565\/revisions\/13023"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/9572"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=9565"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=9565"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=9565"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}