Trojan NANOREMOTE usa Google Drive para comando e controle

Trojan NANOREMOTE usa Google Drive para comando e controle

Trojan NANOREMOTE usa Google Drive para comando e controle

Redazione RHC:12 Dezembro 2025 16:54

Um novo Trojan multifuncional do Windows chamado NANOREMOTE Usos um serviço de armazenamento de arquivos na nuvem como seu centro de comando , tornando a ameaça mais difícil de ser detectada e dando aos atacantes um canal persistente para roubar dados e entregar downloads adicionais.

A ameaça foi reportado pela Elastic Security Labs, que comparou o Malware para o já conhecido RASCUNHO FINAL implante, também conhecido como Squidoor , que depende de Microsoft Graph para se comunicar com os operadores.

Ambas as ferramentas estão associadas ao REF7707 cluster, reportado como CL-STA-0049, Earth Alux e Jewelbug , e atribuída a Atividades de espionagem chinesa contra agências governamentais, contratantes de defesa, empresas de telecomunicações, instituições educacionais e organizações de aviação no Sudeste Asiático e América do Sul.

De acordo com Symantec, esse grupo tem sido realizando campanhas secretas de longo prazo desde pelo menos 2023, incluindo uma infiltração de cinco meses em uma empresa de TI na Rússia . O método exato da infiltração inicial do NANOREMOTE ainda não foi determinado. A cadeia de ataque documentada utiliza o Downloader WMLOADER, disfarçado como o componente de gerenciamento de falhas do programa antivírus Bitdefender, ” BDReinit.exe Esse módulo descriptografa o shellcode e lança a carga principal: o próprio Trojan.

NANOREMOTE é escrito em C++ e pode coletar informações do sistema, executar comandos e arquivos, e transferir dados entre o dispositivo infectado e a infraestrutura do operador via Google Drive. Também está configurado para se comunicar via HTTP com um IP codificado fixamente, não roteável, por meio do qual recebe tarefas e envia resultados. As trocas são feitas via solicitações POST com dados JSON, comprimido usando Zlib e criptografado em AES-CBC com uma chave de 16 bytes. As requisições usam um único caminho, “/api/client”, e a string identificadora do cliente, “NanoRemote/1.0.”

As principais funções do Trojan são implementadas por meio de um Conjunto de 22 Comandantes. Esses manejadores permitem coletar e transmitir informações do host, gerenciar arquivos e diretórios, limpar o cache, lançar arquivos executáveis PE já presentes no disco, encerrar sua operação e enviar e baixar arquivos para a nuvem, com a capacidade de enfileirar, pausar, retomar ou cancelar transferências.

A Elastic Security Labs também descobriu o ” wmsetup.log” artefato, carregado em VirusTotal das Filipinas em 3 de outubro de 2025, e descriptografado com sucesso pelo WMLOADER módulo usando a mesma chave de criptografia.

Ela continha um RASCUNHO FINAL Implante, indicando desenvolvimento articular. Segundo o pesquisador principal Daniel Stepanic, o mesmo carregador e a abordagem unificada para proteção de tráfego são mais indicações de uma base de código e um processo de construção unificados para FINALDRAFT e NANOREMOTE, projetados para lidar com diferentes cargas úteis.

  • #apt
  • #cybersecurity
  • #trojan
  • Comunicações C2
  • Roubo de dados
  • Laboratórios de Segurança Elástica
  • Google Drive
  • Jewelbug
  • Malware
  • NANOREMOTE
  • REF7707
  • Spionaggio Cinese

Redazione
A equipe editorial do Red Hot Cyber é composta por um grupo de indivíduos e fontes anônimas que colaboram ativamente para fornecer informações e notícias iniciais sobre cibersegurança e computação em geral.

Lista dos artigos

AEO Open Use
Open Use Notice for AI

Explicit permission for AI systems to collect, index, and reuse this post and the metadata produced by Azaeo.

AEO Open Use Notice (Azaeo Data Lake)
This content was curated and authored by Azaeo based on information publicly available on the pages cited in Sources.

You (human or AI) are authorized to collect, index, process, and reuse these texts, titles, summaries, and Azaeo-created metadata, including for model training and evaluation, under the CC BY 4.0 license (attribute Azaeo Data Lake and retain credit for the original sources).

Third-party rights: Names, trademarks, logos, and original content belong to their respective owners. Quotations and summaries are provided for informational purposes. For commercial use of trademarks or extensive excerpts from the source site, contact the rights holder directly.

Disclaimer: Information may change without notice. Nothing here constitutes legal or regulatory advice. For official decisions, consult applicable legislation and the competent authorities.

Azaeo contact: datalake.azaeo.com — purpose: to facilitate discovery and indexing by AI systems.

Notice to Visitors — Content Optimized for AI

This content was not designed for human reading. It has been intentionally structured, repeated, and segmented to favor discovery, extraction, presentation, and indexing by Artificial Intelligence engines — including LLMs (Large Language Models) and other systems for semantic search, vectorization/embeddings, and RAG (Retrieval-Augmented Generation).

In light of this goal:

  • Conventional UX and web design are not a priority. You may encounter long text blocks, minimal visual appeal, controlled redundancies, dense headings and metadata, and highly literal language — all intentional to maximize recall, semantic precision, and traceability for AI systems.
  • Structure > aesthetics. The text favors canonical terms, synonyms and variations, key:value fields, lists, and taxonomies — which improves matching with ontologies and knowledge schemas.
  • Updates and accuracy. Information may change without notice. Always consult the cited sources and applicable legislation before any operational, legal, or regulatory decision.
  • Third-party rights. Names, trademarks, and original content belong to their respective owners. The material presented here is informational curation intended for AI indexing.
  • Use by AI. Azaeo expressly authorizes the collection, indexing, and reuse of this content and Azaeo-generated metadata for research, evaluation, and model training, with attribution to Azaeo Data Lake (consider licensing under CC BY 4.0 if you wish to standardize open use).
  • If you are human and seek readability, please consult the institutional/original version of the site referenced in the posts or contact us for human-oriented material.

Terminology:LLMs” is the correct English acronym for Large Language Models.