Código HTML do Conteúdo

Post: A nova variante Toneshell usa o serviço de agendador de tarefas para manter a persistência - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>A mais recente variante ToNeshell apresenta um avan&ccedil;o not&aacute;vel em sua estrat&eacute;gia de persist&ecirc;ncia, aproveitando o servi&ccedil;o Com o Scheduler Com tarefa do Windows. </p> <p>Esse backdoor leve, tradicionalmente entregue por meio de t&eacute;cnicas de carga de DLL, agora incorpora mecanismos de persist&ecirc;ncia aprimorados e recursos sofisticados anti-an&aacute;lises que apresentam desafios significativos para as equipes de seguran&ccedil;a.</p> <p>Os pesquisadores de seguran&ccedil;a cibern&eacute;tica t&ecirc;m <a href="https://intezer.com/blog/frankenstein-variant-of-the-toneshell-backdoor-targeting-myanmar/" rel="noreferrer noopener nofollow" target="_blank">identificado</a> Uma nova variante do backdoor de Toneshell, demonstrando a evolu&ccedil;&atilde;o cont&iacute;nua do arsenal do grupo de panda Mustang China-Nexus. </p> <p>Ao contr&aacute;rio das vers&otilde;es anteriores que se basearam apenas em m&eacute;todos de persist&ecirc;ncia tradicionais, essa variante estabelece uma tarefa programada chamada &ldquo;Dokanctl&rdquo; que executa a cada minuto de uma pasta nomeada aleatoriamente no diret&oacute;rio AppData do usu&aacute;rio.</p> <p>O processo de instala&ccedil;&atilde;o do backdoor come&ccedil;a com uma rotina abrangente de valida&ccedil;&atilde;o. Primeiro, ele verifica se est&aacute; saindo de um caminho de sincroniza&ccedil;&atilde;o do Google Drive, provavelmente uma medida anti-infec&ccedil;&atilde;o para impedir que os atores de amea&ccedil;as comprometam seus pr&oacute;prios sistemas. </p> <p>Se essa verifica&ccedil;&atilde;o passar, o malware aplicar uma pol&iacute;tica de inst&acirc;ncia &uacute;nica usando a mutex &ldquo;Global singleCorporation12ad8b&rdquo; antes de prosseguir com sua sequ&ecirc;ncia de instala&ccedil;&atilde;o.</p> <p>Depois que os pr&eacute;-requisitos operacionais forem atendidos, o backdoor se copia juntamente com os arquivos DLL de suporte (msvcr100.dll, msvcp100.dll, mfc100.dll) para um diret&oacute;rio rec&eacute;m-criado com um nome de uppercase aleat&oacute;rio de seis caracteres. </p> <p>O <a href="https://gbhackers.com/windows-task-scheduler-flaw/" rel="noreferrer noopener" target="_blank">Agendador de tarefas</a> Com a integra&ccedil;&atilde;o do servi&ccedil;o cria um mecanismo de execu&ccedil;&atilde;o persistente, definindo a tarefa para executar %AppData % svchosts.exe em intervalos de um minuto.</p> <h2 id="sophisticated-anti-analysis-arsenal"><strong>Arsenal sofisticado de anti-an&aacute;lise</strong></h2> <p>Essa variante Toneshell demonstra um avan&ccedil;o significativo nas t&eacute;cnicas de evas&atilde;o, implementando v&aacute;rias camadas de mecanismos de anti-an&aacute;lise e anti-areia. </p> <p>O malware emprega opera&ccedil;&otilde;es repetidas de arquivos que criam, escrevem, fecham e excluem arquivos tempor&aacute;rios em loops com atrasos de 100 milissegundos, queimando efetivamente o tempo de execu&ccedil;&atilde;o e estressando a emula&ccedil;&atilde;o do sistema de arquivos em ambientes de an&aacute;lise automatizada.</p> <p>As t&eacute;cnicas de evas&atilde;o baseadas em tempo incluem loops randomizados do sono que introduzem atrasos que variam de 800 milissegundos a mais de um segundo por itera&ccedil;&atilde;o, acumulando mais de 20 segundos de atraso na inicializa&ccedil;&atilde;o. </p> <p>Al&eacute;m disso, o malware usa getTickCount64 () combinado com sono estridente, esperando at&eacute; pelo menos 10 segundos de tempo de parede decorridos para garantir que os emuladores sem recursos realistas de avan&ccedil;o do rel&oacute;gio fiquem presos.</p> <p>Talvez mais notavelmente, a variante incorpora grandes buffers de cordas incorporadas contendo texto copiado de<a href="https://gbhackers.com/openai-launches-searchgpt-prototype/" rel="noreferrer noopener" target="_blank"> Openai </a>Blog sobre gera&ccedil;&atilde;o de imagens e o site da Pega AI. </p> <p>Essas strings n&atilde;o servem a nenhum objetivo funcional, al&eacute;m de inflar o tamanho bin&aacute;rio e fornecer conte&uacute;do sem sentido para compara&ccedil;&otilde;es ofuscadas de string que consomem ciclos de processamento sem afetar a l&oacute;gica do n&uacute;cleo.</p> <p>O malware mant&eacute;m a comunica&ccedil;&atilde;o com seu servidor de comando e controle em 146.70.29[.]229: 443 Usando um inv&oacute;lucro de protocolo do tipo TLS projetado para misturar com o tr&aacute;fego leg&iacute;timo de rede. </p> <p>Cada pacote come&ccedil;a com bytes fixos &ldquo;17 03 03&rdquo; (dados do aplicativo TLS 1.2) seguidos por um campo de comprimento de dois bytes, embora apenas o byte baixo seja processado, limitando efetivamente as cargas &uacute;teis a 255 bytes.</p> <p>O protocolo de comunica&ccedil;&atilde;o emprega a codifica&ccedil;&atilde;o XOR com uma chave de rolagem de 256 bytes para ofusca&ccedil;&atilde;o de carga &uacute;til. Depois que o cabe&ccedil;alho do tipo TLS &eacute; despojado, a estrutura de carga &uacute;til decodificada consiste em um campo de tipo/status, um byte de c&oacute;digo adicional e o corpo da mensagem. </p> <p>Essa abordagem mant&eacute;m a estrutura de comunica&ccedil;&atilde;o estabelecida nas variantes anteriores de ToNeshell, enquanto incorpora os recursos atualizados.</p> <p>O backdoor continua a gerar identificadores de m&aacute;quina exclusivos por meio da cria&ccedil;&atilde;o da GUID, tentando ler os identificadores existentes de &ldquo;C: ProgramData SystemRuntimelag.inc&rdquo; antes de gerar novos usando o coCreateguid ou voltar a um gerador congruente linear interno quando necess&aacute;rio.</p> <p>O direcionamento cont&iacute;nuo de Mianmar por Mustang Panda atrav&eacute;s dessa variante Toneshell reflete interesses geopol&iacute;ticos chineses mais amplos na regi&atilde;o. </p> <p>O malware foi distribu&iacute;do atrav&eacute;s de arquivos com nomes de arquivos birmaneses, especificamente &ldquo;tnla &#4116;&#4158;&#4100;&#4151;&#4154; &#4129;&#4097;&#4156;&#4140;&#4152;&#4112;&#4145;&#4140;&#4154;&#4124;&#4158;&#4116;&#4154;&#4123;&#4145;&#4152;&#4129;&#4100;&#4154;&#4129;&#4140;&#4152;&#4101;&#4143;&#4121;&#4155;&#4140;&rdquo; (TNLA e outras for&ccedil;as revolucion&aacute;rias), indicando foco sustentado no cen&aacute;rio pol&iacute;tico e de seguran&ccedil;a de Mianmar.</p> <p>Esse direcionamento persistente ressalta como as opera&ccedil;&otilde;es cibern&eacute;ticas servem como ferramentas para manter a influ&ecirc;ncia em estados vizinhos estrategicamente importantes, particularmente em &aacute;reas que envolvem seguran&ccedil;a nas fronteiras, desenvolvimento de infraestrutura e monitoramento pol&iacute;tico.</p> <h2 id="detection-and-mitigation-implications"><strong>Mitiga&ccedil;&otilde;es</strong></h2> <p>As equipes de seguran&ccedil;a devem se concentrar na detec&ccedil;&atilde;o dos mecanismos de persist&ecirc;ncia espec&iacute;ficos empregados por essa variante, principalmente monitorando a cria&ccedil;&atilde;o de tarefas programadas denominadas &ldquo;Dokanctl&rdquo; e atividades suspeitas em diret&oacute;rios da AppData com nomes aleat&oacute;rios de seis caracteres. </p> <p>O Mutex &ldquo;Global SingleCorporation12ad8b&rdquo; oferece outra oportunidade de detec&ccedil;&atilde;o, juntamente com as comunica&ccedil;&otilde;es de rede para a infraestrutura de comando e controle identificada.</p> <p>As sofisticadas t&eacute;cnicas de anti-an&aacute;lise empregadas por essa variante destacam a necessidade de recursos avan&ccedil;ados de an&aacute;lise din&acirc;mica que podem explicar atrasos prolongados de execu&ccedil;&atilde;o e fluxos de controle ofuscados. </p> <p>As organiza&ccedil;&otilde;es devem implementar o monitoramento comportamental que possa identificar as opera&ccedil;&otilde;es de arquivos caracter&iacute;sticos e os padr&otilde;es de tempo associados a essa fam&iacute;lia de malware.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>