Categories: NOTÍCIAS EM GERAL

Este estranho malware impede que você visite sites piratas

Os pesquisadores da Sophos descobriram uma campanha de malware que visa impedir que usuários infectados visitem um grande número de sites dedicados à pirataria de software, modificando o arquivo HOSTS no sistema infectado.

Os vigilantes distribuem o malware vigilante em arquivos disfarçados como uma ampla variedade de pacotes de software que foram anunciados por meio do serviço de bate-papo Discord. Em outros casos, os pacotes foram distribuídos diretamente via torrent. 

Os vigilantes chamaram as páginas de jogos populares, ferramentas de produtividade e até produtos de segurança, circunstância que sugere que a campanha visa um grande público, de jogadores a profissionais. 

A campanha envolveu centenas de marcas de software diferentes representadas pelos nomes de arquivos encontrados em uma pesquisa no Virustotal por amostras relacionadas. Os arquivos descobertos pelos pesquisadores usam nomes como “Left 4 Dead 2 (v2.2.0.1 Last Stand + DLCs + MULTi19)” e “Minecraft 1.5.2 Cracked [Full Installer] [Online] [Server List]” que foram usados para atrair a atenção de usuários que procuram software pirateado.

“Os arquivos que parecem estar hospedados no compartilhamento de arquivos do Discord tendem a ser arquivos executáveis ​​solitários. Os distribuídos por meio do Bittorrent foram empacotados de uma forma que se assemelha mais a como o software pirata é normalmente compartilhado usando esse protocolo: adicionado a um arquivo compactado que também contém um arquivo de texto e outros arquivos auxiliares, bem como um atalho da Internet antiquado arquivo apontando para ThePirateBay. ” lê a análise publicada pela Sophos.

Ao clicar no executável, uma mensagem pop-up é exibida para a vítima informando que um arquivo .DLL está faltando em seu computador.

Em segundo plano, o malware busca a carga útil do próximo estágio, chamada ProcessHacker.jpg, de um domínio externo. O código malicioso modifica o arquivo HOSTS na máquina de destino de forma a bloquear algumas centenas a mais de 1.000 sites, a maioria dos quais fornece conteúdo relacionado à pirataria.

Os especialistas notaram que, em alguns casos, o malware não foi capaz de modificar o arquivo HOSTS devido à falta dos privilégios necessários.

A boa notícia é que as vítimas desse malware podem simplesmente remover as entradas de seus arquivos HOSTS para poder visitar novamente os sites bloqueados.

“Os usuários que executaram inadvertidamente um desses arquivos podem limpar seus arquivos HOSTS manualmente, executando uma cópia do Bloco de notas elevada (como administrador) e modificando o arquivo em c: \ Windows \ System32 \ Drivers \ etc \ hosts para remover todos as linhas que começam com “127.0.0.1” e fazem referência aos vários sites ThePirateBay (e outros). ” conclui o relatório.

Fonte: https://securityaffairs.co/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Escritórios do governo na Carolina do Norte, Geórgia, sofrem ataques cibernéticos

Uma cidade na Carolina do Norte e um escritório de advogados distritais cobrindo quatro condados…

1 mês ago

Nytheon AI Tool está ganhando tração em forums de Hacking

O surgimento da Nytheon AI marca uma escalada significativa no cenário das plataformas (LLM) de…

1 mês ago

Nova Vulnerabilidade 0day de Injection no Salesforce SOQL Expõe Milhões de Implantações

Um pesquisador de segurança revelou uma vulnerabilidade crítica de injeção de SOQL no controlador interno…

2 meses ago

Vulnerabilidade crítica no servidor MCP do GitHub permite acesso não autorizado a repositórios privados

Falha permite que invasores manipulem o agente de um usuário por meio de um problema…

2 meses ago

Suposto 0-Day da Fortinet está à venda em cantos obscuros da web

Um exploit de dia zero, dirigido aos firewalls FortiGate da Fortinet, foi descoberto à venda…

3 meses ago

Pesquisadores descobrem a família de malware Shelby que abusa do GitHub para comando e controle

A família SHELBY mostra um exemplo preocupante de malware moderno com design modular, sofisticado e…

4 meses ago