Conecte-se conosco

Gestão

Vírus altera dados em boletos bancários

Publicado

em

Vírus altera dados em boletos bancários

5 min de leitura

Vírus que altera dados de boletos bancários  realizando determinadas mudanças no documento, alterando muitas vezes a conta em que o valor será depositado. Algumas empresas do mercado da música já foram infectadas.

Empresas – sem saber – perdem o valor do pagamento realizado, como também para as companhias que iriam receber o pagamento.A infecção ocorre após a instalação de arquivos no sistema operacional, dando controle ao malware para interferir no momento da criação de boletos para pagamentos, acarretando em desvios e fraudes online

O que é o bolware e por que você precisa se proteger dele

O bolware é um malware que infecta computadores e realiza a falsificação de dados de boletos bancários. Segundo especialistas da PSafe que realizaram o estudo sobre o bolware, a infecção ocorre após o usuário realizar o download do arquivo Receita Federal.cpl em formato ZIP, que por sua vez realiza o download de 2 novos arquivos: o gbiehamz.cpl e o resource.bck; e inicializando consequentemente o processo gbiehamz.cpl, responsável por monitorar o uso dos navegadores e fazer a injeção do código malicioso que modifica a linha digitável do código de barras de boletos de pagamento.

Mas é bom ficar alerta, pois mesmo que você não realize o download de nenhum arquivo desse tipo, o malware pode ser baixado e executado pela ação de um Adware, explorando alguma falha no seu sistema operacional.

O vírus passa a vigiar o usuário

Para monitorar o uso dos navegadores, o malware utiliza um procedimento bem simples. Ele implementa dentro de um timer – componente da linguagem Delphi que executa determinado código a cada fração de segundo – a verificação da janela que está em uso pelo usuário, utilizando a função GetForegroundWindow. Após capturar o handle para a janela em uso, o Bolware utiliza as funções GetWindowText e SendMessage do Windows para identificar o título da janela e confirmar se o usuário está acessando um serviço monitorado pelaGangue do Boleto.

Publicidade

Caso o título esteja entre os vigiados pelos criminosos, o Bolware verifica se o browser utilizado é o Internet Explorer. Se o navegador for o Firefox ou Chrome, o malware fecha os programas, impedindo os seus usos para acessar o Internet Banking, forçando o usuário a utilizar o IE, que vem instalado por padrão em qualquer computador com o sistema operacional Windows.

Se ele não conseguir identificar o serviço pelo título, ele irá verificar a URL que está sendo acessada e comparará com a lista de alvos do malware.

Este método de captura de URLs só funciona no Internet Explorer, pois ele busca por elementos específicos do IE, até encontrar a barra de endereços, e então captura seu conteúdo.

O código acima procura pelo campo onde fica registrado o endereço visitado pelo usuário, obtém o handle para este campo e captura a informação.

Após ter acesso à informação e identificar que o usuário está navegando em um site alvo da gangue do boleto, ele inicia o processo de carregamento do outro módulo, já baixado pelo downloader, porém compactado no arquivoresource.bck.

Publicidade

Este arquivo compactado será carregado para a memória de maneira não convencional. E, para dificultar a sua detecção, o malware utiliza uma técnica conhecida como “Process Hollowing”.

O que é Process Hollowing?

A técnica consiste em carregar um processo confiável para a memória, substituindo o código existente pelo malicioso, escondendo consequentemente a execução do processo malicioso.

No caso do Bolware, ele utiliza o Internet Explorer para esconder seu código, carregando o processo iexplore.exepara a memória em modo suspenso, utilizando a flag CREATE_SUSPENDED na chamada CreateProcessA.

Com o processo carregado, o vírus captura o contexto da thread, copia o código do malware descompactado para o processo e inicia a thread que estava suspensa, fazendo com que o código do malware seja executado.

Após este procedimento, o código malicioso estará sendo executado como iexplore.exe, dificultando, assim, a identificação do malware.

Publicidade

Bolware usa dois métodos para saber por onde você navega

O módulo carregado verifica se o usuário abriu algum site alvo de duas maneiras: a primeira, da mesma forma que o processo anterior, verificando se existe alguma janela do IE aberta com títulos específicos. A segunda, recebendo o evento OnDocumentComplete do IE, ou seja, toda vez que um site termina de ser carregado pelo browser, ele chama uma callback que tem, num dos argumentos, a URL carregada. Nesta callback, o malware verifica se a URL é referente a algum alvo controlado e ativa o monitoramento de geração de boletos.

Como o malware faz a troca dos dados do boleto bancário

Ao identificar uma URL relacionada a pagamento de boletos, o Bolware detecta a qual banco pertence e, então, adiciona um evento para o clique do botão “submit“, que será disparado após o usuário terminar de digitar o código do boleto e clicar para continuar o processo de pagamento.

Ao receber este evento, o malware procura pelo campo onde está armazenado o boleto digitado, captura o conteúdo do campo e envia para o servidor, que irá gerar uma nova linha digitável, com a conta de destino alterada.

Após substituir a linha digitável, a transação continuará com o novo código, fazendo com que a transação seja concluída com sucesso. Porém, a conta destino será outra, desviando o seu dinheiro para a gangue do boleto e criando problemas para você com as empresas cedentes do boleto bancário.

 

Publicidade

Fonte: Empreendedores.com.br

A MÚSICA & MERCADO ESTÁ NO WHATSAPP!Noticias que ajudam seu trabalho com a música. Acesse o Canal de WhatsApp
Observatório do Trabalho

Cachês, pisos e valores na música

Consulte referências de cachês, pisos e pagamentos para músicos, artistas e técnicos.

Áudio

Leia também

Iniciativa inspirada em Villa-Lobos leva concertos gratuitos a escolas públicas de SP Iniciativa inspirada em Villa-Lobos leva concertos gratuitos a escolas públicas de SP
Cultura8 meses atrás

Iniciativa inspirada em Villa-Lobos leva concertos gratuitos a escolas públicas de SP

2 min de leitura Brasil de Tuhu une educação, cultura e inclusão; em agosto, passa por cidades da Grande São...

Teatro Opus Città anuncia inauguração com atrações nacionais e internacionais Teatro Opus Città anuncia inauguração com atrações nacionais e internacionais
Cultura1 ano atrás

Teatro Opus Città anuncia inauguração com atrações nacionais e internacionais

2 min de leitura Espaço cultural na Barra da Tijuca funcionará em soft opening ao longo de 2025 e terá...

Harmonias Paulistas: Série documental exalta grandes instrumentistas de SP e homenageia Tom Jobim Harmonias Paulistas: Série documental exalta grandes instrumentistas de SP e homenageia Tom Jobim
Cultura1 ano atrás

Harmonias Paulistas: Série documental exalta grandes instrumentistas de SP e homenageia Tom Jobim

2 min de leitura A música instrumental paulista ganha um novo espaço com a estreia da série Harmonias Paulistas, produzida...

Falece o reconhecido baterista Dudu Portes Falece o reconhecido baterista Dudu Portes
Cultura1 ano atrás

Falece o reconhecido baterista Dudu Portes

1 min de leitura O mundo musical despede Dudu Portes, deixando sua marca no mundo da percussão. Nascido em 1948,...

Música transforma vidas de presos em projeto de ressocialização Música transforma vidas de presos em projeto de ressocialização
Cultura2 anos atrás

Música transforma vidas de presos em projeto de ressocialização

4 min de leitura A ressocialização de detentos no Brasil tem ganhado novas dimensões com projetos que unem capacitação profissional...

Paraíba: Editais do ‘ICMS Cultural’ incluem projeto para estudar música Paraíba: Editais do ‘ICMS Cultural’ incluem projeto para estudar música
Cultura2 anos atrás

Paraíba: Editais do ‘ICMS Cultural’ incluem projeto para estudar música

2 min de leitura Edital do Programa de Inclusão Através da Música e das Artes (Prima) planeja oferecer 392 vagas...

Academia-Jovem-Orquestra-Ouro-Preto-Creditos-Rapha-Garcia-006 Academia-Jovem-Orquestra-Ouro-Preto-Creditos-Rapha-Garcia-006
Cultura2 anos atrás

Academia Jovem Orquestra Ouro Preto abre vagas para 2024

2 min de leitura Criado para promover o ensino da prática orquestral, projeto abre edital para jovens músicos. As inscrições...

OMB e Prefeitura de Maceio OMB e Prefeitura de Maceio
Cultura2 anos atrás

Conselho Federal da OMB emite nota de repúdio ao Prefeito de Maceió. Entenda.

2 min de leitura Desrespeito à legislação local acende debate sobre valorização da cultura alagoana. O conflito entre a classe...

Quem Canta Seus Males Espanta: Sandra Sofiati e seu Corpo Sonoro Quem Canta Seus Males Espanta: Sandra Sofiati e seu Corpo Sonoro
Cultura3 anos atrás

Quem Canta Seus Males Espanta: Sandra Sofiati e seu Corpo Sonoro

11 min de leitura Nesse novo artigo de Quem Canta Seus Males Espanta, vamos sair um pouco dos instrumentos “externos”,...

taliba taliba
Cultura3 anos atrás

Talibã Queima Instrumentos Musicais no Afeganistão

4 min de leitura Centenas de músicos fugiram do Afeganistão para escapar das restrições do Talibã à música, afetando a...

Trending