Por Fabio Assolini

Você clicaria em um link como esse, abaixo?

http://000112.0x7D.0x13.00000223

É justamente essa “técnica” que criminosos digitais brasileiros estão explorando em algumas mensagens de e-mail maliciosas. Se você clicar no link acima, irá visitar a página do Google. Mas no caso dos e-mails fraudulentos, o resultado pode não ser tão inofensivo.

Reproduçãophishing1

O ARIS-LD, equipe de análise da Linha Defensiva, tem recebido mensagens de phishing onde criminosos brasileiros exploram a técnica, apresentado os links na mensagem dessa maneira, com números:

Esses dois endereços citados acima levam para arquivos executáveis, e se forem abertos, instalam no computador um cavalo de troia capaz de roubar senhas bancárias.

Essa técnica tenta esconder o verdadeiro endereço do link de download, convertendo um número IP para valores hexadecimais e octais, e podem ser lidos e acessados por qualquer navegador web. Nos testes realizados por nossa Equipe, os dois links maliciosos foram acessados com sucesso nos navegadores Internet Explorer e no Firefox.

Essa prática de conversão de uma URL não é nova, foi descrita em 1999 em um artigo publicado pelo especialista em pesquisa web e engenharia reversa Fjalar Ravia. É, no entanto, a primeira vez que se tem um registro de que os links escritos dessa forma foram usados em fraudes brasileiras.

Entenda a técnica utilizada

IP é o número que representa o local de um determinado computador ou servidor na Internet. Websites estão hospedados em servidores web, e podem ser acessados pelo número IP desse servidor, ao invés do endereço www comumente usado.

Um exemplo: se você abrir seu navegador e digitar o número 74.125.19.147, você irá visitar a página do Google Brasil.
Números podem ser representados de outras maneiras: na forma binária, hexadecimal ou octal, que são bases numéricas utilizadas pelo computador.

Nesse golpe, o número de IP de um site foi convertido para valores hexadecimais e octais, no intuito de tornar obscuro o verdadeiro endereço. O endereço http://000112.0x7D.0x13.00000223 nada mais é o do que o IP do site do Google escrito dessa maneira.

Avatar de Desconhecido

Escrito por Redação Linha Defensiva

2 comentários

  1. Avatar de Desconhecido

    Estava lendo sobre a materia acima e nós utilizamos a locaweb, percebi que meu computador quando estava tentando usar o banco, ao inves de me informar pra colocar senha com 6 dígitos me informou apenas senha com 4 dígitos então fiquei preocupada, acredito por utilizar a locaweb, posso ter sido vítima desse link, alguém pode me ajudar? Desde já agradeço Obrigada

    Curtir

    Responder

  2. Avatar de Desconhecido

    nini

    Por gentileza use nosso serviço gratuito de remoção de malware:
    https://linhadefensiva.org/remocao-de-virus

    Curtir

    Responder

Deixar mensagem para Fabio Assolini Cancelar resposta

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.