Código HTML do Conteúdo

Post: CastleBot MaaS lançou diversas cargas úteis em ataques coordenados de ransomware em massa - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>O IBM X-Force descobriu o CastleBot, uma estrutura de malware nascente que opera como uma plataforma Malware-as-a-Service (MaaS), permitindo que os cibercriminosos implantem um espectro de cargas &uacute;teis que variam de infostealers a backdoors sofisticados implicados em opera&ccedil;&otilde;es de ransomware. </p> <p>Detectado pela primeira vez no in&iacute;cio de 2025 com maior atividade desde maio, o CastleBot facilita a entrega de amea&ccedil;as como <a href="https://gbhackers.com/hackers-exploit-clickfix-tactics/" rel="noreferrer noopener" target="_blank">Suporte de rede</a> e WarmCookie, que t&ecirc;m la&ccedil;os hist&oacute;ricos com ataques de ransomware. </p> <p>A flexibilidade dessa estrutura permite que os operadores filtrem v&iacute;timas, gerenciem infec&ccedil;&otilde;es e direcionem com precis&atilde;o ativos de alto valor, coletando dados de enumera&ccedil;&atilde;o de host, como nomes de usu&aacute;rio, nomes NetBIOS, arquitetura do sistema e IDs de v&iacute;timas exclusivos calculados por meio de um gerador congruente linear a partir de n&uacute;meros de s&eacute;rie de volume. </p> <p>O componente principal do malware se comunica com servidores de comando e controle (C2) usando cont&ecirc;ineres serializados criptografados pelo ChaCha por HTTP, solicitando tarefas que podem incluir v&aacute;rias cargas &uacute;teis em uma &uacute;nica campanha, complicando assim os m&eacute;todos tradicionais de detec&ccedil;&atilde;o.</p> <h2 id="h-malware-as-a-service-landscape"><strong>Cen&aacute;rio de malware como servi&ccedil;o</strong></h2> <p>A cadeia de infec&ccedil;&atilde;o do CastleBot come&ccedil;a com instaladores de software trojanizados distribu&iacute;dos por meio de sites falsos refor&ccedil;ados por <a href="https://gbhackers.com/seo-poisoning-fake-sites/" rel="noreferrer noopener" target="_blank">Envenenamento de SEO</a>, em que as p&aacute;ginas maliciosas superam as leg&iacute;timas nos resultados de pesquisa.</p> <p>Tamb&eacute;m foi observado aproveitando os reposit&oacute;rios do GitHub que se passam por software v&aacute;lido e a t&eacute;cnica ClickFix para atrair usu&aacute;rios. </p> <p>A arquitetura de tr&ecirc;s est&aacute;gios compreende um stager de c&oacute;digo shell leve que baixa e descriptografa cargas &uacute;teis usando chaves XOR como &ldquo;GySDoSGySDoS&rdquo;, seguido por um carregador que mapeia se&ccedil;&otilde;es PE, resolve importa&ccedil;&otilde;es e manipula estruturas PEB_LDR_DATA para imitar o carregamento leg&iacute;timo do m&oacute;dulo, evitando ferramentas de detec&ccedil;&atilde;o e resposta de endpoint (EDR). </p> <p>De acordo com o <a href="https://www.ibm.com/think/x-force/dissecting-castlebot-maas-operation" rel="noreferrer noopener nofollow" target="_blank">relat&oacute;rio</a>, O backdoor principal, empregando hash de AP para resolu&ccedil;&atilde;o de API, descriptografa sua configura&ccedil;&atilde;o, incluindo IDs de campanha e chaves ChaCha e se registra no C2 enviando dados criptografados do host.</p> <p>As tarefas s&atilde;o executadas com base em m&eacute;todos de inicializa&ccedil;&atilde;o, como inje&ccedil;&atilde;o de processo por meio de gancho NtManageHotPatch para ignorar verifica&ccedil;&otilde;es Windows 11 24H2 ou persist&ecirc;ncia por meio de tarefas agendadas usando a interface COM ITaskService.</p> <p>Atualiza&ccedil;&otilde;es recentes em julho de 2025 introduziram aprimoramentos como desvio WOW64 para bin&aacute;rios de 32 bits e m&eacute;todos de inicializa&ccedil;&atilde;o expandidos, incluindo execu&ccedil;&atilde;o de MSI por meio de msiexec.exe e inje&ccedil;&atilde;o avan&ccedil;ada usando QueueUserAPC para chamadas de API reduzidas. </p> <p>As campanhas analisadas pela X-Force revelam diversas cargas &uacute;teis: uma cadeia come&ccedil;ando com um instalador SSMS armado descriptografa o CastleBot via Dave Loader, implantando o WarmCookie de um C2 em 170.130.165.112; outro entrega <a href="https://gbhackers.com/rhadamanthys-infostealer-uses-clickfix-technique/" rel="noreferrer noopener" target="_blank">Rhadamanthys</a>, Remcos e DeerStealer em sequ&ecirc;ncia. </p> <p>As implanta&ccedil;&otilde;es do NetSupport exploram o ClickFix em sites falsos do DocuSign, enquanto outras envolvem SecTopRAT, HijackLoader e MonsterV2, geralmente por meio de arquivos ZIP e sideload de DLL. </p> <p>A natureza orientada por afiliados desse modelo MaaS, com distribui&ccedil;&atilde;o privada, ressalta seu potencial de escalar para ransomware, como visto nos la&ccedil;os com os alvos da Opera&ccedil;&atilde;o Endgame.</p> <h2 id="h-ongoing-evolution"><strong>Evolu&ccedil;&atilde;o cont&iacute;nua</strong></h2> <p>&Agrave; medida que o CastleBot evolui, incorporando verifica&ccedil;&otilde;es anti-VM, mensagens de erro falsas e t&eacute;cnicas de inje&ccedil;&atilde;o adaptativa, os defensores devem priorizar EDR atualizado, treinamento de usu&aacute;rios contra downloads n&atilde;o verificados, autentica&ccedil;&atilde;o multifator e bloqueio de tr&aacute;fego de sa&iacute;da n&atilde;o HTTPS. </p> <p>A X-Force antecipa mais refinamentos para combater as medidas de seguran&ccedil;a, sinalizando uma mudan&ccedil;a em dire&ccedil;&atilde;o a vetores de acesso inicial din&acirc;micos e envenenados por SEO no cibercrime.</p> <h2 id="h-indicator-of-compromise-iocs"><strong>Indicador de Comprometimento (IoCs)</strong></h2> <figure> <table> <thead> <tr> <th>Tipo de indicador</th> <th>Indicador</th> <th>Contexto</th> </tr> </thead> <tbody> <tr> <td>URL</td> <td>http://173.44.141.89/service/</td> <td>Servidor CastleBot C2</td> </tr> <tr> <td>URL</td> <td>http://mhousecreative.com/service/</td> <td>Servidor CastleBot C2</td> </tr> <tr> <td>SHA256</td> <td>202f6b6631ade2c41e4762e5877ce0063a3beabce0c3f8564b6499a1164c1e04</td> <td>N&uacute;cleo do CastleBot</td> </tr> <tr> <td>SHA256</td> <td>5bca7f1942e07e8c12ecd9c802ecdb96570dfaaa1f44a6753ebb9ffda0604cb4</td> <td>Carga &uacute;til do WarmCookie</td> </tr> <tr> <td>IPv4</td> <td>170.130.165.112</td> <td>Servidor WarmCookie C2</td> </tr> </tbody> </table> </figure> <p><strong><strong>Ache esta not&iacute;cia interessante! Siga-nos no<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google Not&iacute;cias</a>,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>, &amp;<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></strong></p> </div></div>