Como eliminar o malware Landfall de dispositivos infetados
TrojanTambém conhecido como: Landfall Android Spyware
Faça uma verificação gratuita e verifique se o seu computador está infectado.
REMOVER AGORAPara usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Que tipo de malware é o Landfall?
O Landfall é um spyware para Android que tem como alvo dispositivos Samsung Galaxy (principalmente no Médio Oriente). Ele é capaz de gravar áudio, rastrear localização e aceder a fotos, contactos e registos de chamadas. O malware se espalha por meio de ficheiros de imagem DNG maliciosos, explorando uma vulnerabilidade na biblioteca de processamento de imagens da Samsung.

O spyware Landfall em detalhes
O Landfall se espalha através de ficheiros de imagem que podem infetar um dispositivo sem que o utilizador clique em nada. O spyware tem dois componentes principais: um atua como um backdoor/loader e o outro modifica as configurações de segurança para permitir que ele permaneça oculto e continue em execução. Uma vez que a vulnerabilidade é explorada, as cargas são lançadas e executadas para monitorizar o dispositivo e extrair dados.
O componente carregador do Landfall pode executar módulos adicionais para realizar roubo de informações. Ele é capaz de recolher detalhes, como a versão do sistema operativo, ID do hardware (IMEI), SIM/IMSI, número de série do SIM, contas de utilizador, número do correio de voz, configurações de rede, estado da VPN e do Bluetooth, aplicações instaladas, localização e estado da depuração USB.
Além disso, pode gravar áudio usando um microfone, gravar chamadas, capturar o histórico de chamadas, contactos, SMS (e dados de mensagens), fotos tiradas com a câmara do dispositivo infetado, histórico de navegação (e outras bases de dados) e ficheiros arbitrários.
Além disso, o carregador pode carregar bibliotecas nativas, executar código de aplicações Android diretamente da memória ou do armazenamento, injetar código em outras aplicações para que o malware seja executado dentro delas, interceptar ou modificar o comportamento dos programas, executar comandos do sistema, enfraquecer proteções e obter privilégios mais elevados.
Além disso, ele pode monitorar a pasta de mídia do WhatsApp e carregar cargas adicionais, registar-se como um cliente web do WhatsApp para interagir com os dados do aplicativo e ler, alterar ou excluir ficheiros dentro dos diretórios do aplicativo e em outros locais do dispositivo. Por fim, o malware pode evitar a análise e a execução se for detetado, permanecer oculto de modificações, ocultar os seus componentes, tornar as comunicações C2 mais difíceis de interceptar e cobrir os seus rastros.
Sabe-se que os modelos Samsung visados são o Galaxy S22, S23, S24, Galaxy Z Fold4 e Galaxy Z Flip4. O spyware liga-se secretamente ao seu servidor de comando para enviar informações sobre o dispositivo infetado. Utiliza uma porta de rede especial e tráfego HTTPS encriptado para ocultar as suas comunicações. A mensagem inicial inclui detalhes como o ID do dispositivo, informações do utilizador e a localização do spyware.
| Nome | Landfall Android Spyware |
| Tipo de ameaça | Malware Android, Spyware |
| Nomes de detecção | Antiy-AVL (Trojan/Linux.Agent), Combo Cleaner (Trojan.Generic.39201051), ESET-NOD32 (Android/Spy.Landfall.A), Kaspersky (HEUR:Trojan.Linux.Agent.gen), Lista completa (VirusTotal) |
| Possíveis sintomas | O dispositivo está lento, as configurações do sistema são modificadas sem a permissão do utilizador, aplicativos questionáveis aparecem, o uso de dados e bateria aumenta significativamente, os navegadores redirecionam para sites questionáveis e anúncios intrusivos são exibidos. |
| Métodos de distribuição | Arquivos de imagem DNG, vulnerabilidades de software, mensagens do WhatsApp. |
| Danos | Informações pessoais roubadas (mensagens privadas, logins/senhas, etc.), diminuição do desempenho do dispositivo, bateria descarregada rapidamente, diminuição da velocidade da Internet, enormes perdas de dados, perdas monetárias, roubo de identidade (aplicativos maliciosos podem abusar de aplicativos de comunicação). |
| Remoção do Malware (Windows) |
Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. Descarregar Combo CleanerO verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk. |
Conclusão
O Landfall é um poderoso spyware que pode infetar dispositivos Samsung através de ficheiros de imagem especialmente criados, potencialmente sem qualquer interação do utilizador. Uma vez infiltrado, ele implementa componentes que permitem a vigilância, o roubo de dados e a manipulação da segurança do dispositivo para permanecer oculto. Ele comunica-se de forma segura com um servidor remoto, permitindo que os atacantes controlem o malware e recolham informações roubadas.
Outros exemplos de malware para Android são Fantasy Hub, BankBot e GhostGrab.
Como é que o Landfall se infiltrou no meu dispositivo?
Os cibercriminosos ocultam o Landfall dentro de ficheiros de imagem DNG especialmente criados que exploram uma vulnerabilidade zero-day na biblioteca de imagens da Samsung. As imagens maliciosas contêm uma carga útil compactada que a exploração descompacta e executa no dispositivo. Acredita-se que as imagens sejam enviadas através do WhatsApp e que a cadeia de exploração possa operar de forma zero-click, sem necessidade de intervenção do utilizador.
Vale a pena notar que o Landfall foi descoberto durante a investigação de uma exploração zero-day do iOS que também envolvia imagens DNG maliciosas.
Como evitar a instalação de malware?
Use lojas oficiais, como Google Play ou sites oficiais, ao descarregar aplicações. Mantenha o seu sistema operativo e as suas aplicações atualizados e use regularmente ferramentas de segurança confiáveis para verificar se há ameaças potenciais no seu dispositivo. Além disso, evite abrir ficheiros ou clicar em links em e-mails, mensagens ou textos desconhecidos ou inesperados.
Além disso, não confie em anúncios, links e outros conteúdos em sites não confiáveis.
Menu rápido:
- Introdução
- Como eliminar o histórico de navegação do navegador Chrome?
- Como desativar as notificações do navegador Chrome?
- Como redefinir o navegador Chrome?
- Como eliminar o histórico de navegação do navegador Firefox?
- Como desativar as notificações do navegador Firefox?
- Como reiniciar o navegador Firefox?
- Como desinstalar aplicações potencialmente indesejadas e/ou maliciosas?
- Como inicializar o dispositivo Android no "Modo de segurança"?
- Como verificar o uso da bateria por vários aplicativos?
- Como verificar o uso de dados de vários aplicativos?
- Como instalar as atualizações de software mais recentes?
- Como redefinir o sistema para o seu estado padrão?
- Como desativar aplicações que têm privilégios de administrador?
Elimine o histórico de navegação do navegador Chrome:

Toque no botão «Menu» (três pontos no canto superior direito do ecrã) e selecione «Histórico» no menu suspenso aberto.

Toque em «Limpar dados de navegação», selecione o separador «AVANÇADO», escolha o intervalo de tempo e os tipos de dados que deseja eliminar e toque em «Limpar dados».
Desative as notificações do navegador no navegador Chrome:

Toque no botão «Menu» (três pontos no canto superior direito do ecrã) e selecione «Definições» no menu suspenso que se abre.

Desça até ver a opção «Definições do site» e toque nela. Desça até ver a opção «Notificações» e toque nela.

Encontre os sites que enviam notificações do navegador, toque neles e clique em «Limpar e redefinir». Isso removerá as permissões concedidas a esses sites para enviar notificações. No entanto, quando visitar o mesmo site novamente, ele poderá solicitar a permissão novamente. Pode optar por conceder ou não essas permissões (se optar por recusar, o site irá para a secção "Bloqueado" e não solicitará mais a sua permissão).
Reinicie o navegador Chrome:

Vá para «Definições», desça até ver «Aplicações» e toque nessa opção.

Desça até encontrar a aplicação «Chrome», selecione-a e toque na opção «Armazenamento».

Toque em «GERIR ARMAZENAMENTO», depois em «APAGAR TODOS OS DADOS» e confirme a ação tocando em «OK». Tenha em atenção que a reinicialização do navegador eliminará todos os dados armazenados nele. Isso significa que todos os logins/senhas salvos, histórico de navegação, configurações não padrão e outros dados serão apagados. Terá também de voltar a iniciar sessão em todos os sites.
Elimine o histórico de navegação do navegador Firefox:

Toque no botão «Menu» (três pontos no canto superior direito do ecrã) e selecione «Histórico» no menu suspenso aberto.

Desça até ver «Limpar dados privados» e toque nele. Selecione os tipos de dados que deseja remover e toque em «LIMPAR DADOS».
Desative as notificações do navegador no navegador Firefox:

Visite o site que está a enviar notificações do navegador, toque no ícone exibido à esquerda da barra de URL (o ícone não será necessariamente um «Cadeado») e selecione «Editar configurações do site».

Na janela pop-up aberta, selecione a opção «Notificações» e toque em «APAGAR».
Reinicie o navegador Firefox:

Vá para «Definições», desça até ver «Aplicações» e toque nela.

Desça até encontrar a aplicação «Firefox», selecione-a e toque na opção «Armazenamento».

Toque em «LIMPAR DADOS» e confirme a ação tocando em «ELIMINAR». Tenha em atenção que a reinicialização do navegador eliminará todos os dados armazenados nele. Isto significa que todos os logins/senhas guardados, histórico de navegação, configurações não padrão e outros dados serão eliminados. Também terá de fazer login novamente em todos os sites.
Desinstale aplicações potencialmente indesejadas e/ou maliciosas:

Vá para «Definições», desça até ver «Aplicações» e toque nela.

Role para baixo até ver um aplicativo potencialmente indesejado e/ou malicioso, selecione-o e toque em "Desinstalar". Se, por algum motivo, não conseguir remover o aplicativo selecionado (por exemplo, se for exibida uma mensagem de erro), tente usar o "Modo de segurança".
Inicie o dispositivo Android no «Modo de segurança»:
O «Modo de segurança» no sistema operativo Android desativa temporariamente a execução de todas as aplicações de terceiros. Utilizar este modo é uma boa forma de diagnosticar e resolver vários problemas (por exemplo, remover aplicações maliciosas que impedem os utilizadores de o fazer quando o dispositivo está a funcionar «normalmente»).

Pressione o botão «Power» e mantenha-o pressionado até ver o ecrã «Power off». Toque no ícone «Desligar» e mantenha-o premido. Após alguns segundos, a opção «Modo de segurança» aparecerá e poderá executá-la reiniciando o dispositivo.
Verifique o uso da bateria por várias aplicações:

Vá para «Definições», desça até ver «Manutenção do dispositivo» e toque nela.

Toque em «Bateria» e verifique a utilização de cada aplicação. As aplicações legítimas/genuínas são concebidas para utilizar o mínimo de energia possível, a fim de proporcionar a melhor experiência ao utilizador e poupar energia. Por conseguinte, uma utilização elevada da bateria pode indicar que a aplicação é maliciosa.
Verifique o uso de dados de vários aplicativos:

Vá para «Definições», desça até ver «Ligações» e toque nessa opção.

Role para baixo até ver «Utilização de dados» e selecione essa opção. Assim como acontece com a bateria, os aplicativos legítimos/genuínos são projetados para minimizar a utilização de dados tanto quanto possível. Isso significa que uma utilização excessiva de dados pode indicar a presença de um aplicativo malicioso. Observe que alguns aplicativos maliciosos podem ser projetados para funcionar apenas quando o dispositivo está conectado a uma rede sem fio. Por esse motivo, você deve verificar a utilização de dados móveis e Wi-Fi.

Se encontrar uma aplicação que consome muitos dados, mesmo que nunca a utilize, recomendamos vivamente que a desinstale o mais rapidamente possível.
Instale as atualizações de software mais recentes:
Manter o software atualizado é uma boa prática quando se trata da segurança do dispositivo. Os fabricantes de dispositivos lançam continuamente várias correções de segurança e atualizações do Android para corrigir erros e bugs que podem ser explorados por criminosos cibernéticos. Um sistema desatualizado é muito mais vulnerável, por isso deve sempre certificar-se de que o software do seu dispositivo está atualizado.

Vá para «Definições», desça até ver «Atualização de software» e toque nessa opção.

Toque em «Transferir atualizações manualmente» e verifique se existem atualizações disponíveis. Se existirem, instale-as imediatamente. Também recomendamos ativar a opção «Transferir atualizações automaticamente» — isso permitirá que o sistema o notifique assim que uma atualização for lançada e/ou a instale automaticamente.
Redefinir o sistema para o seu estado padrão:
Executar uma «Reposição de fábrica» é uma boa maneira de remover todas as aplicações indesejadas, restaurar as configurações padrão do sistema e limpar o dispositivo em geral. No entanto, deve ter em mente que todos os dados dentro do dispositivo serão apagados, incluindo fotos, ficheiros de vídeo/áudio, números de telefone (armazenados no dispositivo, não no cartão SIM), mensagens SMS e assim por diante. Por outras palavras, o dispositivo será restaurado ao seu estado original.
Você também pode restaurar as configurações básicas do sistema e/ou simplesmente as configurações de rede.

Vá para «Definições», desça até ver «Sobre o telefone» e toque nele.

Role para baixo até ver «Repor» e toque nele. Agora escolha a ação que deseja realizar:
Repor definições" - repõe todas as definições do sistema para as predefinições;
"Repor definições de rede" - repõe todas as definições relacionadas com a rede para as predefinições;
"Repor dados de fábrica" - repor todo o sistema e eliminar completamente todos os dados armazenados;
Desative as aplicações que têm privilégios de administrador:
Se um aplicativo malicioso obtiver privilégios de administrador, ele poderá causar sérios danos ao sistema. Para manter o dispositivo o mais seguro possível, verifique sempre quais aplicativos têm esses privilégios e desative aqueles que não deveriam tê-los.

Vá para «Definições», desça até ver «Ecrã de bloqueio e segurança» e toque nessa opção.

Desça até ver «Outras definições de segurança», toque nessa opção e, em seguida, toque em «Aplicações de administração do dispositivo».

Identifique as aplicações que não devem ter privilégios de administrador, toque nelas e, em seguida, toque em «DESATIVAR».
Perguntas frequentes (FAQ)
O meu dispositivo está infetado com o malware Landfall. Devo formatar o meu dispositivo de armazenamento para me livrar dele?
Pode remover o Landfall formatando o dispositivo, mas isso apagará todos os seus dados. Uma alternativa mais segura é verificar e limpar o dispositivo usando um aplicativo antivírus móvel confiável, como o Combo Cleaner.
Quais são os maiores problemas que o malware pode causar?
O malware pode aceder a informações pessoais, como palavras-passe ou dados bancários, permitir que invasores controlem o seu dispositivo remotamente, prejudicar a funcionalidade do sistema, instalar mais software malicioso ou encriptar ficheiros. Isso pode resultar em perdas financeiras, roubo de identidade, perda de dados e outros problemas graves.
Qual é o objetivo do Landfall?
O Landfall é um spyware concebido para vigilância, roubo de dados e acesso persistente, permitindo que os atacantes monitorizem chamadas, mensagens, localização, ficheiros e outros dados pessoais sem o conhecimento da vítima.
Como é que o Landfall se infiltrou no meu dispositivo?
O Landfall provavelmente infetou o dispositivo através de uma imagem DNG que explorou uma falha zero-day na biblioteca de imagens da Samsung. A imagem maliciosa continha uma carga útil compactada que a exploração descompactou e executou, colocando o carregador no dispositivo. Essas imagens provavelmente foram enviadas pelo WhatsApp.
O Combo Cleaner irá proteger-me contra malware?
O Combo Cleaner consegue detetar e eliminar a maioria dos malwares, embora algumas ameaças sofisticadas possam estar profundamente ocultas. Realizar uma verificação completa do dispositivo ajuda a garantir que o malware seja completamente removido e que não fiquem resíduos no sistema.
Partilhar:
Tomas Meskauskas
Pesquisador especialista em segurança, analista profissional de malware
Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.
O portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
DoarO portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
Doar
▼ Mostrar comentários