Malware, programas de proteção, phishing e pharming

Noções de vírus, worms e outras pragas virtuais, programas de proteção e ameaças digitais baseadas em fraude e redirecionamento.

Malware, programas de proteção, phishing e pharming

Roteiro

Fraqueza → vetor → exploit → execução → carga → persistência → impacto → defesa → resposta.

Cadeia do ataque

TermoPapel
ameaçapode causar dano
vulnerabilidadefraqueza explorável
exploitaproveita a fraqueza
vetorcaminho de entrada
malwarecódigo malicioso
payloadação final
persistênciamantém acesso
C2comando e controle

Zero-day ≠ tipo de malware.

Tipos de malware

TipoTraço distintivo
vírushospedeiro
wormautonomia e propagação
trojandisfarce
backdooracesso de retorno
RATcontrole remoto malicioso
spywaremonitoramento
keyloggerteclas
screenloggertela/cliques
infostealercredenciais, cookies e tokens
ransomwareindisponibilidade/extorsão
wiperdestruição
rootkitocultação/persistência
botdispositivo controlado
botnetrede de bots
scarewarefalso alerta assustador
hoaxboato ou alerta falso
bomba lógicaação por condição

Vírus clássicos

TipoRegra
arquivoinfecta programa/executável
bootatinge inicialização
macrousa automação de documento
multipartiteinfecta alvos diferentes
sobrescritadestrói conteúdo do hospedeiro
polimórficomuda representação
metamórficoreescreve código
stealthoculta sinais

Vírus depende de hospedeiro; worm não.

Instalação e execução

ComponenteFunção
dropperlibera/instala carga
downloaderbaixa componentes
macro maliciosaexecuta ação por conteúdo ativo
filelessopera principalmente em memória/ferramentas do sistema
living off the landabusa de ferramenta legítima

Ferramenta legítima ≠ uso legítimo.

Ransomware

VarianteEfeito
lockerbloqueia interface/dispositivo
cryptocifra dados
dupla extorsãoindisponibilidade + ameaça de divulgação

Pagar ≠ recuperação garantida.

Antimalware

MétodoComo atua
assinaturapadrão conhecido
heurísticaestrutura suspeita
comportamentoações executadas
reputaçãoorigem/prevalência
MLcombinação de sinais
ResultadoSignificado
falso positivolegítimo marcado como ameaça
falso negativoameaça não detectada

Quarentena ≠ exclusão.

Sandbox

RecursoFunção
análise estáticasem executar
análise dinâmicaobserva execução
sandboxambiente restrito
máquina virtualvirtualiza sistema
quarentenaisola objeto detectado

Sandbox ≠ garantia de revelar tudo.

Firewall

Localização

TipoAlcance
redesegmentos/fronteiras
hostpróprio equipamento

Inspeção

TipoRegra
statelesspacote isolado
statefulestado da conexão
proxy/gatewayintermedeia aplicação
aplicaçãoentende protocolo específico
NGFWcombina múltiplos sinais
  • entrada ≠ saída;
  • retorno stateful ≠ liberação geral;
  • porta 443 ≠ conteúdo legítimo;
  • firewall ≠ antimalware.

Engenharia social

TécnicaTraço
phishingmensagem enganosa
spear phishingalvo pesquisado
whalingdirigente/alvo de alto valor
smishingSMS/mensageria
vishingvoz
quishingQR code
BECfraude corporativa/financeira
consent phishingaplicativo OAuth malicioso
pharmingredirecionamento técnico

BEC pode ocorrer sem link, anexo ou malware.

URL

https://login.gov.br.exemplo.com/validar
  • host: login.gov.br.exemplo.com;
  • domínio relevante: exemplo.com;
  • gov.br é subdomínio enganoso;
  • HTTPS protege o canal, não a legitimidade esperada.

SPF, DKIM e DMARC

MecanismoFunção
SPFservidores autorizados
DKIMassinatura vinculada ao domínio
DMARCalinhamento, política e relatórios
DMARCAção
nonemonitorar
quarantinetratar como suspeita
rejectrejeitar falha

Passar SPF/DKIM/DMARC ≠ mensagem benigna.

MFA e OAuth

  • código temporário pode ser capturado;
  • push repetido pode ser fadiga de MFA;
  • sessão pode ser roubada;
  • consentimento OAuth pode conceder acesso sem revelar senha;
  • aprovação inesperada: negar e reportar.

Phishing × pharming

PhishingPharming
induz por comunicaçãodesvia tecnicamente
link, SMS, voz, QRDNS, hosts, roteador
domínio imitadorendereço correto pode ser desviado

Defesa em camadas

CamadaExemplos
pessoaconfirmar e reportar
identidadeMFA, sessões, menor privilégio
endpointatualização, antimalware
redefirewall, segmentação
e-mailfiltragem, SPF/DKIM/DMARC
dadospermissões, backup
monitoramentologs e alertas

Resposta

Registrar → comunicar → conter → preservar →
analisar → erradicar → recuperar → monitorar → aprender

Isolar ≠ remover malware.

Credencial comprometida

  1. usar dispositivo confiável;
  2. comunicar;
  3. trocar senha;
  4. revogar sessões/tokens;
  5. revisar MFA;
  6. revisar dispositivos;
  7. verificar regras de encaminhamento;
  8. revogar aplicativos OAuth suspeitos;
  9. revisar alterações e acessos;
  10. tratar senhas reutilizadas.

Casos rápidos

SituaçãoClassificação
aplicativo falso com controle remototrojan + RAT
propagação automática + retornoworm + backdoor
conta real pede nova conta bancáriaBEC
QR leva a login falsoquishing
usuário autoriza app desconhecidoconsent phishing
vários hosts desviados ao digitar endereço certopharming
arquivo isoladoquarentena
amostra executada sob restriçãosandbox

Pegadinhas

  • vulnerabilidade ≠ exploit ≠ malware;
  • vetor ≠ payload;
  • trojan ≠ worm;
  • backdoor ≠ RAT necessariamente;
  • infostealer ≠ keylogger apenas;
  • wiper ≠ ransomware;
  • rootkit ≠ root;
  • hoax pode não ter código;
  • sandbox ≠ quarentena;
  • máquina virtual ≠ laboratório seguro automaticamente;
  • stateful ≠ inspeção completa da aplicação;
  • antimalware ≠ detecção perfeita;
  • HTTPS ≠ site legítimo;
  • BEC ≠ anexo obrigatório;
  • QR físico ≠ seguro;
  • MFA ≠ phishing impossível;
  • SPF/DKIM/DMARC ≠ remetente humano confiável;
  • isolamento ≠ erradicação;
  • trocar senha ≠ revogar todas as sessões.