023.3 — Malware
Resumo Conciso
Malware (mal- + software) abrange uma ampla gama de software malicioso projetado para comprometer sistemas de computação ou redes. As motivações incluem espionagem, roubo cibernético, ativismo e crimes financeiros.
Tipos Comuns de Malware
| Tipo | Descrição | Características |
|---|---|---|
| Vírus | Código executável que se propaga com hospedeiro | Requer intervenção humana para se replicar |
| Worm (Vermes) | Vírus autónomo | Não precisa de ficheiro hospedeiro nem intervenção humana |
| Ransomware | Extorsão por criptografia de dados | Modelo híbrido: chiffra dados com chave simétrica (AES); chave simétrica é depois encriptada com chave pública do atacante; pagamento em criptomoeda |
| Cryptojacking | Mineração maliciosa de criptomoedas | Opera em segundo plano; sinais: superaquecimento, desempenho reduzido |
| Trojan (Cavalo de Troia) | Disfarçado como software legítimo | Estratégia de propagação para qualquer tipo de malware |
Spyware (Programa Espião)
| Subtipo | Descrição |
|---|---|
| Adware | Bombardeia ecrã com anúncios; espiona comportamento online |
| Keylogger | Registra teclas digitadas; pode ser baseado em hardware ou software |
| Sequestro de câmera/microfone | Acesso não autorizado a câmeras e microfones para gravação |
Rootkits e Acesso Remoto
- Rootkit: Fornece acesso remoto e controlo permanecendo indetectado
- Ataca: kernel, aplicativos, firmware, sistema de inicialização (bootkits), RAM
- Backdoor (Porta dos Fundos): Acesso ao sistema que contorna protocolos de segurança
- Vulnerabilidades zero-day
- Engenharia social
- Inseridos intencionalmente por fabricantes
Métodos de Ação Maliciosa
| Método | Descrição |
|---|---|
| Entrega de malware | Cavalos de Troia, keyloggers |
| Espionagem | Roubo de informações sensíveis |
| Sequestro de servidores | Controlo não autorizado |
| Desfiguração de sites | Substituição de conteúdo web |
| Exfiltração de dados | Transferência não autorizada via resolvedor DNS |
Exfiltração de Dados — Fluxo Típico
- Ataque de phishing (e-mail com malware embutido)
- Vítima abre o e-mail → código malicioso executado → canal de comando e controle via DNS
- Malware propaga-se até encontrar dados confidenciais → envia para servidor externo
Métodos de Proteção Contra Malware
- Usar software antivírus e antimalware
- Manter todo o software atualizado
- Limitar o acesso a dados
- Executar programas em ambiente virtual (sandboxing)
- Escanear e-mails e anexos
- Não baixar executáveis de fontes não confiáveis
- Desconfiar de sinais de phishing (domínios estranhos, erros ortográficos)
- Fazer backups regulares
- Reforçar sistemas de autenticação
- Usar ferramentas como iptables para filtrar tráfego e nmap para auditoria de vulnerabilidades
Exercícios Guiados
Exercício Guiado 1: Identificação de Malware por Sintomas
Enunciado: Considere os seguintes sintomas e indique a que tipo de malware eles provavelmente pertencem.
| Sintoma | Tipo de Malware |
|---|---|
| Computador superaquece ao navegar na web | Cripto minerador |
| Nova barra de ferramentas no navegador não instalada | Adware |
| E-mail não escrito enviado para todos os contatos | Vírus |
| Arquivos inacessíveis porque foram criptografados | Ransomware |
| Fotos não autorizadas de si mesmo na web | Sequestro de câmera |
Exercício Guiado 2: Práticas Arriscadas vs. Medidas Protetivas
Enunciado: Indique se as seguintes ações são práticas arriscadas ou medidas protetivas.
| Ação | Classificação |
|---|---|
| Limitar o acesso a dados | Medida protetiva |
| Instalar executável de fonte não confiável | Prática arriscada |
| Clicar numa janela pop-up | Prática arriscada |
| Instalar atualizações mais recentes do sistema | Medida protetiva |
| Inserir pen drive suspeito no computador | Prática arriscada |
| Fazer backups regularmente | Medida protetiva |
| Enviar informações de cartão de crédito por e-mail | Prática arriscada |
Exercício Guiado 3: Ataque de Phishing
Enunciado: Em que tipo de ataque tu recebe uma mensagem de e-mail fraudulenta que parece vir de fontes confiáveis (seu banco, redes sociais, parentes ou conhecidos, um superior na empresa)?
Solução: Ataque de Phishing. O phishing é uma técnica de engenharia social em que um invasor envia uma mensagem de e-mail falsificada, tentando enganar a vítima para revelar informações confidenciais ou sensíveis. Subtipos incluem spear phishing (direcionado a um indivíduo específico) e whaling (direcionado a pessoas de alto escalão).
Exercício Guiado 4: Definição de Cavalos de Troia e Keyloggers
Enunciado: (a) Que termo define o malware que se apresenta como software (ou conteúdo) legítimo? (b) Que tipo de malware registra de forma encoberta as teclas que tu pressiona no teclado?
Solução:
- (a) Cavalo de Troia (Trojan horse): Viaja indetectado sob a cobertura de software ou conteúdo legítimo (vídeo, áudio, etc.). É uma estratégia de propagação multipropósito para qualquer tipo de malware.
- (b) Keylogger: Registra as teclas digitadas num ficheiro, que é enviado a um terceiro pela Internet. Podem ser baseados em hardware ou software. Objetivo: passar despercebido para causar o máximo de dano.
Exercícios Exploratórios
Exercício Exploratório 1: Sequestro de Microfone e Consequências
Enunciado: Suponha que o microfone do seu dispositivo tenha sido sequestrado e os cibercriminosos interceptem algumas informações pessoais sobre tu. Como eles poderiam usar essas informações para aceder aos teus serviços online?
Alguns serviços online utilizam perguntas de segurança caso o utilizador tenha esquecido a sua senha. Cibercriminosos poderiam aceder ao serviço respondendo corretamente a perguntas como "qual é o nome do teu animal de estimação?" ou "qual é a cor dos teus olhos?", obtidas através da interceptação de conversas via microfone sequestrado.
Exercício Exploratório 2: Assinatura de Vírus
Enunciado: A detecção baseada em assinatura é utilizada por software antivírus para identificar malware. O que queremos dizer com os termos assinatura de vírus ou definição de vírus?
A assinatura do vírus ou definição de vírus refere-se à "impressão digital" do vírus, ou seja, o conjunto de dados exclusivos que permite ao software antivírus identificá-lo. Quando um antivírus escaneia um ficheiro, compara o conteúdo com as assinaturas conhecidas na sua base de dados para detetar malware.
Exercício Exploratório 3: Autenticação de Dois Fatores e Botnets
Enunciado: Pesquise na web e explique o significado de: (a) Autenticação de Dois Fatores (ou Multifatores); (b) Botnet.
(a) Autenticação de Dois Fatores (2FA) ou Multifatorial (MFA): São formas de fornecer camadas adicionais de segurança na proteção de contas de utilizadores. Além da palavra-passe, o utilizador deve fornecer um segundo fator de autenticação (código SMS, aplicação autenticadora, biometria, etc.).
(b) Botnet: Uma rede de computadores infectados ("bots") usados para realizar ataques massivos, como ataques de negação de serviço distribuída (DDoS), envio de spam, roubo de dados, etc. Os computadores são controlados remotamente pelo cibercriminoso sem o conhecimento dos utilizadores.
Exercício Exploratório 4: Comparação de Tipos de Malware
Enunciado: Crie uma tabela comparativa entre vírus, worms, ransomware e trojans, destacando como se propagam e o nível de dano causado.
| Característica | Vírus | Worm | Ransomware | Trojan |
|---|---|---|---|---|
| Propagação | Precisa de hospedeiro e intervenção humana | Autónomo, sem hospedeiro | Via redes, e-mail, vulnerabilidades | Disfarçado como software legítimo |
| Necessita de intervenção humana | Sim | Não | Variável | Sim (para instalação) |
| Propósito principal | Destruição/dispersão | Propagação em larga escala | Extorsão financeira | Veículo para outros malware |
| Dano típico | Corromper ou apagar ficheiros | Sobrecarregar redes | Criptografar dados | Entregar outros malware |
| Exemplo | E-mail com anexo infectado | Exploração de vulnerabilidade de rede | WannaCry | Software "grátis" infectado |