Código HTML do Conteúdo

Post: CERT-UA avisa que UAC-0245 tem como alvo a Ucrânia com backdoor CABINETRAT


<div> <div> <h2>CERT-UA avisa que UAC-0245 tem como alvo a Ucr&acirc;nia com backdoor CABINETRAT</h2> <h2>O CERT-UA avisa que o UAC-0245 tem como alvo a Ucr&acirc;nia com o backdoor CABINETRAT por meio de suplementos maliciosos do Excel XLL detectados em setembro de 2025.</h2> <p>A Equipe de Resposta a Emerg&ecirc;ncias de Computadores da Ucr&acirc;nia (CERT-UA) alertou sobre ataques cibern&eacute;ticos do grupo UAC-0245 usando o backdoor CABINETRAT. A campanha, vista em setembro de 2025, envolvia suplementos maliciosos do Excel XLL que se passavam por ferramentas de software (por exemplo, &ldquo;UBD Request.xll&rdquo;, &ldquo;recept_ruslana_nekitenko.xll&rdquo;).</p> <p>Os arquivos s&atilde;o execut&aacute;veis (PE, Portable excutable) que podem ser carregados pelo Excel Add-in Manager usando o procedimento (fun&ccedil;&atilde;o exportada) &ldquo;xlAutoOpen&rdquo;.</p> <p>Os indiv&iacute;duos visados relataram que os invasores tentaram espalhar o arquivo malicioso &ldquo;500.zip&rdquo; via Signal, disfar&ccedil;ando-o como um documento de deten&ccedil;&atilde;o de fronteira na Ucr&acirc;nia.</p> <p><em>&ldquo;Posteriormente, foi recebida uma mensagem dos participantes da troca de informa&ccedil;&otilde;es sobre a grava&ccedil;&atilde;o de uma tentativa de distribuir o arquivo &ldquo;500.zip&rdquo; usando o Signal sob o disfarce de um documento sobre a deten&ccedil;&atilde;o de pessoas que tentavam cruzar a fronteira do estado da Ucr&acirc;nia.&rdquo; l&ecirc;-se no <a href="https://cert.gov.ua/article/6285549" target="_blank">relat&oacute;rio</a> publicado pelo CERT-UA.</em></p> <p>Quando iniciado, o XLL solta um EXE na pasta de inicializa&ccedil;&atilde;o, um XLL chamado &ldquo;BasicExcelMath.xll&rdquo; em %APPDATA% e um PNG chamado &ldquo;Office.png&rdquo;. Em seguida, ele modifica o Registro do Windows para manter a persist&ecirc;ncia, inicia o Excel no modo oculto e executa o suplemento XLL. O XLL extrai e executa o c&oacute;digo shell CABINETRAT do arquivo PNG.</p> <p>A carga &uacute;til XLL e seu c&oacute;digo shell incluem verifica&ccedil;&otilde;es anti-an&aacute;lise. Eles verificam a presen&ccedil;a de pelo menos dois n&uacute;cleos de CPU e 3 GB de RAM e plataformas de virtualiza&ccedil;&atilde;o (VMware, VirtualBox, Xen, QEMU, Parallels, Hyper-V), para evitar a detec&ccedil;&atilde;o. Eles tamb&eacute;m verificam se o SID do usu&aacute;rio n&atilde;o termina com &ldquo;500&rdquo;; e verifique o sinalizador de depura&ccedil;&atilde;o PEB.</p> <p>&ldquo;Considerando a novidade de t&aacute;ticas, t&eacute;cnicas e procedimentos, e n&atilde;o levando em conta os casos conhecidos de uso de arquivos XLL em ataques cibern&eacute;ticos direcionados realizados pelo <a href="https://securityaffairs.com/172139/apt/cert-ua-warns-russia-uac-0125-abuses-cloudflare-workers.html" target="_blank">UAC-0002</a> grupo, em particular, contra instala&ccedil;&otilde;es de infraestrutura cr&iacute;tica na Ucr&acirc;nia, um identificador separado UAC-0245 foi criado para rastrear a atividade descrita.&rdquo; continua o relat&oacute;rio.</p> <p>CABINETRAT &eacute; uma ferramenta de c&oacute;digo shell escrita em C que re&uacute;ne dados do sistema operacional e do programa instalado. O c&oacute;digo malicioso executa comandos, manipula arquivos, faz capturas de tela e se conecta a um C2 sobre TCP. Ele primeiro sonda as portas 18700, 42831, 20046 e 33976 (tipo porta).</p> <p>A maioria das mensagens &eacute; compactada com MSZIP e dividida se for muito grande. Principais tipos de mensagens:</p> <ul> <li><strong>0</strong>: aperto de m&atilde;o (&ldquo;Ninja&rdquo; &rarr; servidor responde &ldquo;Bonjour&rdquo;)</li> <li><strong>1</strong>: executar um programa e enviar resultados</li> <li><strong>2</strong>: sa&iacute;da do comando send</li> <li><strong>4</strong>: enviar um arquivo solicitado para o servidor (exfiltrar)</li> <li><strong>5</strong>: receber e salvar um arquivo do servidor</li> <li><strong>6</strong>: enviar GUIDs do BIOS ap&oacute;s o handshake</li> <li><strong>7</strong>: enviar informa&ccedil;&otilde;es da vers&atilde;o do sistema operacional (do registro do Windows)</li> <li><strong>8</strong>: relatar discos conectados</li> <li><strong>9</strong>: Listar programas instalados (chaves de desinstala&ccedil;&atilde;o do registro)</li> <li><strong>10</strong>: listar conte&uacute;do do diret&oacute;rio (caminho + m&aacute;scara de pesquisa)</li> <li><strong>11</strong>: tire e envie uma captura de tela</li> <li><strong>12</strong>: enviar um c&oacute;digo de erro</li> <li><strong>13</strong>: excluir um arquivo ou pasta</li> </ul> <p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p> <p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p> <p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Seguran&ccedil;a</a>&ndash;hacking,Ucr&acirc;nia)</p> <hr> <hr> </div></div>