Código HTML do Conteúdo

Post: CISA expõe kits de malware implantados em ataques Ivanti EPMM - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>A Ag&ecirc;ncia de Seguran&ccedil;a Cibern&eacute;tica e Infraestrutura dos EUA (CISA) publicou uma an&aacute;lise do malware implantado em ataques que exploram vulnerabilidades que afetam o Ivanti Endpoint Manager Mobile (EPMM).</p> <p>As falhas s&atilde;o um desvio de autentica&ccedil;&atilde;o no componente API do EPMM (CVE-2025-4427) e uma vulnerabilidade de inje&ccedil;&atilde;o de c&oacute;digo (CVE-2025-4428) que permite a execu&ccedil;&atilde;o de c&oacute;digo arbitr&aacute;rio.</p> <p>As duas vulnerabilidades afetam as seguintes ramifica&ccedil;&otilde;es de desenvolvimento do Ivanti EPMM e suas vers&otilde;es anteriores: 11.12.0.4, 12.3.0.1, 12.4.0.1 e 12.5.0.0.</p> <p>A Ivanti abordou os problemas em 13 de maio, mas os agentes de amea&ccedil;as j&aacute; haviam sido <a href="https://www.bleepingcomputer.com/news/security/ivanti-fixes-epmm-zero-days-chained-in-code-execution-attacks/" rel="nofollow noopener" target="_blank">explorando-os como dia zero</a>em ataques contra &ldquo;um n&uacute;mero muito limitado de clientes&rdquo;.</p> <p>Cerca de uma semana depois, a plataforma de intelig&ecirc;ncia de amea&ccedil;as EclecticIQ <a href="https://www.bleepingcomputer.com/news/security/ivanti-epmm-flaw-exploited-by-chinese-hackers-to-breach-govt-agencies/" rel="nofollow noopener" target="_blank">denunciado com alta confian&ccedil;a</a> que um grupo de espionagem China-Nexus estava aproveitando as duas vulnerabilidades desde pelo menos 15 de maio.</p> <p>Os pesquisadores disseram que o agente de amea&ccedil;as vinculado &agrave; China conhece muito bem a arquitetura interna do Ivanti EPMM, sendo capaz de redirecionar componentes do sistema para exfiltrar dados.</p> <p>O relat&oacute;rio da CISA, no entanto, n&atilde;o faz nenhuma atribui&ccedil;&atilde;o e se concentra apenas nos detalhes t&eacute;cnicos de arquivos maliciosos obtidos de uma organiza&ccedil;&atilde;o atacada por agentes de amea&ccedil;as usando uma cadeia de explora&ccedil;&atilde;o para CVE-2025-4427 e CVE-2025-4428.</p> <h3>Dividir a entrega de malware</h3> <p>A ag&ecirc;ncia dos EUA analisou dois conjuntos de malware que consistem em cinco arquivos que os hackers usaram para obter acesso inicial aos sistemas Ivanti EPMM locais.</p> <p>&ldquo;Os agentes de amea&ccedil;as cibern&eacute;ticas visaram o <em>/mifs/rs/api/v2/</em> endpoint com solicita&ccedil;&otilde;es HTTP GET e usou o <em>?formato=</em> para enviar comandos remotos maliciosos&rdquo;, CISA <a href="https://www.cisa.gov/news-events/analysis-reports/ar25-261a" rel="nofollow noopener" target="_blank">Diz</a>.</p> <p>Os comandos permitem que o agente da amea&ccedil;a execute atividades de reconhecimento coletando informa&ccedil;&otilde;es do sistema, listando o diret&oacute;rio raiz, mapeando a rede, buscando arquivos maliciosos e extraindo credenciais do Lightweight Directory Access Protocol (LDAP).</p> <p>Cada um dos conjuntos de malware analisados inclu&iacute;a um carregador distinto, mas com o mesmo nome,<em> </em>e ouvintes maliciosos que permitem injetar e executar c&oacute;digo arbitr&aacute;rio no sistema comprometido:</p> <ul> <li><strong>Conjunto 1</strong>: <ul> <li><em>web-install.jar</em> (Carregador 1)</li> <li><em>ReflectUtil.class</em> &ndash; inclu&iacute;do no Loader 1, manipula objetos Java para injetar e gerenciar o ouvinte malicioso no conjunto</li> <li><em>SecurityHandlerWanListener.class</em> &ndash; ouvinte malicioso que pode ser usado para injetar e executar c&oacute;digo no servidor, exfiltrar dados e estabelecer persist&ecirc;ncia</li> </ul> </li> <li><strong>Conjunto 2</strong>: <ul> <li><em>web-install.jar</em> (Carregador 2)</li> <li><em>WebAndroidAppInstaller.class</em> &ndash; um ouvinte malicioso no Loader 2, que o agente da amea&ccedil;a poderia usar para injetar e executar c&oacute;digo, criar persist&ecirc;ncia e exfiltrar dados</li> </ul> </li> </ul> <p>De acordo com a CISA, o agente da amea&ccedil;a entregou o malware por meio de solicita&ccedil;&otilde;es HTTP GET separadas em blocos segmentados codificados em Base64.</p> <p>Os dois conjuntos distintos de malware funcionam de forma semelhante, interceptando solicita&ccedil;&otilde;es HTTP espec&iacute;ficas para decodificar e executar cargas &uacute;teis fornecidas pelos invasores.</p> <p>A CISA forneceu indicadores detalhados de comprometimento (IOCs), regras YARA e uma regra SIGMA para ajudar as organiza&ccedil;&otilde;es a detectar esses ataques.</p> <p>A recomenda&ccedil;&atilde;o da ag&ecirc;ncia para as empresas que encontrarem o malware analisado ou arquivos semelhantes em seus sistemas &eacute; isolar os hosts afetados, coletar e revisar artefatos e criar uma imagem de disco forense completa para compartilhar com a CISA.</p> <p>Como a&ccedil;&atilde;o de mitiga&ccedil;&atilde;o, a CISA recomenda corrigir o Ivanti EPMM afetado imediatamente e tratar os sistemas de gerenciamento de dispositivos m&oacute;veis (MDM) como ativos de alto valor (HVAs) que exigem restri&ccedil;&otilde;es de seguran&ccedil;a e monitoramento adicionais.</p> <p><a href="https://hubs.li/Q03B5Kw_0" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Relat&oacute;rio Picus Blue 2025" src="https://datalake.azaeo.com/wp-content/uploads/2025/08/blue-report-2025.jpg"><br /> </a> </p> </div></div>