Brasil é o 2º mais atingido por SPAM com ameaça Dridex

Após aparente inatividade, Trend Micro observou aumento repentino de e-mails com malware que ameaçam bancos online; combinação de elementos representa desafios para detecção

Compartilhar:

Após aparente inatividade do DRIDEX – malware de ameaça aos bancos online, durante o começo deste ano, a Trend Micro observou um aumento repentino em uma campanha de e-mails de spam que afetou principalmente usuários nos Estados Unidos, Brasil, China, Alemanha e Japão.

Existem diferenças significativas desta campanha em particular em relação às aplicadas anteriormente. Em vez das habituais faturas ou notificações falsas usadas como isca, o DRIDEX brinca com o medo das pessoas em terem suas contas comprometidas.

Além da mudança nos assuntos de e-mail e do uso macro, o golpe utiliza o Certutil, um programa da Microsoft que configura serviços de certificado, faz backup e restaura componentes da autoridade de certificação para passar a ameaça como um certificado legítimo. Estes dois elementos combinados (uso de macros e do Certutil) podem aumentar a prevalência de DRIDEX e representar desafios para a detecção.

Lucrando com o medo

A Trend Micro analisou uma mensagem de e-mail que tem como assunto “Conta Comprometida” e contém detalhes da suposta tentativa de acesso, incluindo o endereço IP para fazer com que pareça legítimo. No entanto, uma brecha foi encontrada. A mensagem não tem qualquer informação sobre que tipo de conta (e-mail, banco, contas de mídia social, etc.) está comprometida. Este tipo de notificação normalmente menciona o tipo de conta que um usuário remoto tenta acessar.

Os cibercriminosos talvez, estejam apostando em táticas de intimidação para fazer com que as pessoas abram o arquivo ZIP em anexo, que supostamente tem o relatório completo. Se a vítima for levada a abrir o documento, verá um arquivo em branco instruindo-o a habilitar as funções macro. Isto, é claro, vai iniciar a cadeia de infecção do DRIDEX no sistema.

Com base na pesquisa elaborada pela Trend Micro, o spam executado com o DRIDEX é semelhante ao Locky ransomware com o uso de macros e templates de e-mail idênticos.

Potencializando o Certutil

Em relação aos spams ligados aos ransomwares, é engano imaginar que o DRIDEX perdeu a sua visibilidade no cenário de ameaças. Com as suas novas táticas, como o uso de Certutil e de arquivos Personal Information Exchange (.PFX), um tipo de arquivo usado pelos softwares de certificados que armazena chaves públicas e privadas, o DRIDEX pode recuperar o seu lugar novamente como a principal ameaça de banking online.

Uma vez que o arquivo é baixado no formato PFX, isso evita a detecção do DRIDEX e o uso de macros permite que ocorrências similares passem desapercebidas pelas tecnologias de sandbox. Isto é uma indicação clara de que o DRIDEX está se nivelando para permanecer como a ameaça prevalente de online banking.

Conteúdos Relacionados

Security Report | Destaques

Cisco emite esclarecimento sobre suposto vazamento de dados

Publicações apontando um possível vazamento de dados anunciado em um fórum na Dark Web circularam durante essa semana. Em nota,...
Security Report | Destaques

Regulação da IA: CISOs e operadores do direito analisam Projeto de Lei

O Senado Federal aprovou a lei em plenário neste mês de dezembro, avançando com a possibilidade de estabelecer normas mais...
Security Report | Destaques

CISO no Board: o desafio de comunicar a linguagem da SI ao negócio

Como líderes de Cibersegurança podem ajustar seu discurso para estabelecer uma ponte efetiva com os conselheiros e influenciar decisões estratégicas
Security Report | Destaques

Unidas Aluguel de Carros identifica tentativa de invasão aos sistemas

Registros de que a companhia havia sido atacada por um ransomware começaram a circular nesta semana, quando grupos de monitoramento...