Como eliminar o malware DarkTortilla RAT
TrojanTambém conhecido como: DarkTortilla trojan de acesso remoto
Faça uma verificação gratuita e verifique se o seu computador está infectado.
REMOVER AGORAPara usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Que tipo de malware é o DarkTortilla RAT?
O DarkTortilla RAT é um Remote Access Trojan com capacidades significativas de roubo de informações. Recolhe silenciosamente palavras-passe guardadas no navegador, cookies de sessão e detalhes de cartões de pagamento das máquinas infetadas sem apresentar quaisquer sinais visíveis de atividade.
De acordo com a análise publicada por kaandemir993, o malware envia os dados roubados ao atacante através de três canais em simultâneo: um bot do Telegram, e-mail e FTP. A presença de código VBScript e VBA na amostra sugere fortemente a distribuição através de documentos do Office com macros ativadas, enviados por campanhas de phishing.

Visão geral do DarkTortilla RAT
Assim que fica ativo num sistema, o DarkTortilla RAT acede às bases de dados internas que os navegadores web utilizam para armazenar credenciais de início de sessão. Ele aproveita as chaves de encriptação incorporadas do navegador para desencriptar palavras-passe guardadas no Chrome e no Edge, contornando a proteção que normalmente manteria essas credenciais privadas.
Para além das palavras-passe, o malware recolhe cookies de sessão e perfis de navegador. Os cookies podem ser utilizados para iniciar sessão em contas online sem necessitar de uma palavra-passe, o que torna este tipo de roubo particularmente prejudicial mesmo depois de a vítima alterar as suas credenciais.
O RAT comunica com um serviço externo de pesquisa de IP para identificar o endereço IP público da vítima, provavelmente para que o operador possa traçar o perfil dos alvos e rastrear as máquinas infetadas por localização.
Canais de exfiltração de dados
O DarkTortilla RAT encaminha os dados roubados através de três métodos distintos. Um bot do Telegram recebe os dados quase em tempo real, enquanto o SMTP envia a mesma informação por e-mail. Um terceiro canal carrega ficheiros para um servidor remoto utilizando o File Transfer Protocol (FTP).
Executar três vias de exfiltração ao mesmo tempo significa que bloquear um canal não impede que os dados cheguem ao atacante. Antes de enviar qualquer coisa, o malware armazena temporariamente os dados recolhidos num ficheiro de texto num caminho de diretório do Windows com permissão de escrita pública.
Navegadores visados e dados de cartões de pagamento
O DarkTortilla RAT é reportado como visando mais de 20 navegadores, incluindo Chrome, Edge, Firefox, Brave e Opera. Ele explora os mecanismos de encriptação dos navegadores, especificamente as chaves que os navegadores utilizam para proteger os dados de início de sessão armazenados localmente, para ler credenciais que de outra forma pareceriam protegidas.
O módulo de roubo de cartões de pagamento lê especificamente números de cartões, datas de validade e nomes de titulares de cartões. As redes de cartões suportadas incluem Visa, Mastercard, Discover, American Express, Union Pay, Diners Club e Carte Blanche.
| Nome | DarkTortilla trojan de acesso remoto |
| Tipo De Ameaça | Trojan de acesso remoto (RAT), ladrão de informações, trojan |
| Nomes De Deteção | Avast (Win32:MalwareX-gen [Misc]), Combo Cleaner (Trojan.GenericKD.81299830), ESET-NOD32 (Win32/Spy.VB.OLN Trojan), Kaspersky (HEUR:Trojan.MSIL.InjectorNetT.gen), Microsoft (Trojan:Win32/Egairtigado!rfn), Lista Completa (VirusTotal) |
| Sintomas | Os trojans de acesso remoto são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não são claramente visíveis quaisquer sintomas específicos numa máquina infetada. |
| Métodos De Distribuição | Anexos de e-mail infetados, anúncios online maliciosos, engenharia social, "cracks" de software. |
| Danos | Palavras-passe e informações bancárias roubadas, roubo de identidade, adição do computador da vítima a uma botnet, infeções adicionais, perda monetária, sequestro de contas. |
| Remoção do Malware (Windows) |
Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. Descarregar Combo CleanerO verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk. |
Conclusão
O DarkTortilla RAT é uma ameaça furtiva capaz de drenar credenciais guardadas no navegador, cookies de sessão e detalhes de cartões de pagamento sem deixar sinais óbvios de infeção. As vítimas correm o risco de acesso não autorizado às suas contas online, fraude financeira e roubo de identidade.
A utilização de três canais de exfiltração simultâneos - Telegram, e-mail e FTP - torna o roubo de dados difícil de prevenir apenas através de controlos ao nível da rede. Qualquer computador infetado com o DarkTortilla RAT deve ser limpo imediatamente utilizando uma ferramenta de segurança respeitável.
Mais exemplos de RATs são o PollCat, o NodeRabbit e o SnakeBiteAgent.
Como é que o DarkTortilla RAT se infiltrou no meu computador?
A análise por kaandemir993 identificou rotinas VBScript e VBA dentro da amostra do DarkTortilla RAT. Estas tecnologias de scripting são normalmente incorporadas em documentos do Office e são uma marca da entrega baseada em macros através de campanhas de phishing.
Num cenário típico, a vítima recebe um e-mail que finge vir de um remetente de confiança, como um banco, serviço de correio ou empregador, com um documento anexado. Abrir o ficheiro e ativar as macros aciona o script oculto, que instala silenciosamente o trojan em segundo plano.
De um modo mais geral, ameaças deste tipo também chegam às vítimas através de páginas falsas de download de software, pacotes de software pirateado, redes P2P, anúncios maliciosos e ferramentas ilegais de ativação de software conhecidas como cracks. Qualquer ficheiro obtido a partir de uma fonte não verificada acarreta o risco de conter malware oculto.
Como evitar a instalação de malware?
Trate os e-mails inesperados com cautela, especialmente aqueles que contêm anexos ou que o incitam a ativar macros ou a clicar num link. Descarregue software apenas a partir de sites oficiais dos programadores ou de lojas de aplicações estabelecidas, e nunca utilize instaladores pirateados, geradores de chaves ou cracks de ativação.
Mantenha o seu sistema operativo e todas as aplicações atualizados, e utilize um programa de segurança respeitável que ofereça proteção em tempo real. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.
Remoção automática instantânea do malware:
A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:
DESCARREGAR Combo CleanerAo descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Menu rápido:
- O que é o DarkTortilla RAT?
- PASSO 1. Remoção manual do malware DarkTortilla RAT.
- PASSO 2. Verifique se o seu computador está limpo.
Como remover malware manualmente?
A remoção manual de malware é uma tarefa complicada - normalmente é melhor permitir que os programas antivírus ou anti-malware o façam automaticamente. Para remover este malware recomendamos utilizar o Combo Cleaner Antivirus para Windows.
Se deseja remover malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito a ser executado no computador de um utilizador:

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:
Descarregue um programa chamado Autoruns. Este programa mostra aplicações de início automático, localizações do Registo e do sistema de ficheiros:

Reinicie o seu computador em Modo de Segurança:
Utilizadores do Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no seu teclado várias vezes até ver o menu de Opções Avançadas do Windows, e depois selecione Modo de Segurança com Rede da lista.

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":
Utilizadores do Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá para o Ecrã Inicial do Windows 8, escreva Avançado, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.
Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar no "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas", e depois clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".
Clique no botão "Reiniciar". O seu PC irá reiniciar no ecrã de Definições de Arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":
Utilizadores do Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto clique em "Reiniciar" enquanto mantém premido o botão "Shift" no seu teclado. Na janela "escolha uma opção" clique em "Resolução de problemas", em seguida selecione "Opções avançadas".
No menu de opções avançadas selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte deve clicar no botão "F5" no seu teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com rede.

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":
Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.
Deve anotar o seu caminho completo e nome. Note que algum malware oculta os nomes de processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que deseja remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Depois de remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar pelo nome do malware no seu computador. Certifique-se de que ativa os ficheiros e pastas ocultos antes de prosseguir. Se encontrar o nome do ficheiro do malware, certifique-se de que o remove.

Reinicie o seu computador em modo normal. Seguir estes passos deve remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possui estas competências, deixe a remoção de malware para os programas antivírus e anti-malware.
Estes passos podem não funcionar com infeções avançadas de malware. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para se certificar de que o seu computador está livre de infeções de malware, recomendamos analisá-lo com o Combo Cleaner Antivirus para Windows.
Perguntas Frequentes (FAQ)
O meu computador está infetado com o malware DarkTortilla RAT, devo formatar o meu dispositivo de armazenamento para me livrar dele?
A formatação irá remover o DarkTortilla RAT, mas também apaga tudo o que está armazenado na unidade. Executar uma ferramenta de segurança de confiança como o Combo Cleaner é o melhor primeiro passo, pois pode remover a infeção sem destruir os seus ficheiros.
Quais são os maiores problemas que o malware DarkTortilla RAT pode causar?
As consequências mais graves incluem a perda de palavras-passe guardadas, a apropriação de contas e o roubo de detalhes de cartões de pagamento. Os atacantes podem utilizar cookies de sessão roubados para aceder a contas online mesmo que altere posteriormente a sua palavra-passe.
A fraude financeira e o roubo de identidade são resultados realistas para as vítimas cujas credenciais bancárias ou dados de cartão foram recolhidos por esta ameaça.
Qual é o objetivo do malware DarkTortilla RAT?
O principal objetivo do DarkTortilla RAT é roubar dados sensíveis de computadores infetados. Ele visa palavras-passe guardadas no navegador, cookies de sessão, perfis de navegador e detalhes de cartões de pagamento, e depois envia tudo para o atacante através do Telegram, e-mail e FTP.
Como é que o malware DarkTortilla RAT se infiltrou no meu computador?
O DarkTortilla RAT chega provavelmente através de e-mails de phishing que transportam documentos do Office com macros ativadas. Abrir o anexo e ativar as macros executa um script oculto que instala o malware sem qualquer aviso visível.
Ameaças deste tipo também se propagam através de sites de download falsos, software pirateado e cracks de software obtidos a partir de fontes não oficiais.
O Combo Cleaner irá proteger-me de malware?
Sim. O Combo Cleaner pode detetar e remover a maioria do malware conhecido, incluindo ameaças como o DarkTortilla RAT. Recomenda-se executar uma análise completa do sistema para garantir que nada passa despercebido, pois algumas ameaças avançadas podem colocar componentes em várias localizações.
Partilhar:
Tomas Meskauskas
Pesquisador especialista em segurança, analista profissional de malware
Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.
O portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
DoarO portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
Doar
▼ Mostrar comentários