Código HTML do Conteúdo

Post: Iscas de credenciais baseadas em atalhos entregam implantes DLL - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-bf1f6106-d98f-4456-89f5-94b651098b7b"> <p>Uma campanha que empacota arquivos ZIP com tema de credenciais com arquivos maliciosos de atalho do Windows (.lnk) foi rastreada por pesquisadores de seguran&ccedil;a cibern&eacute;tica.</p> <p>Os arquivos ZIP prometem documentos certificados, incluindo digitaliza&ccedil;&otilde;es de passaporte e registros de pagamento. Quando um usu&aacute;rio clica em um atalho, ele dispara um script do PowerShell minimizado e ofuscado que baixa uma carga maliciosa.</p> <h2>A engenharia social encontra as t&aacute;ticas de evas&atilde;o</h2> <p>O que h&aacute; de novo neste ataque &eacute; a mistura de engenharia social familiar e evas&atilde;o pragm&aacute;tica, de acordo com um novo comunicado da BlackPoint.</p> <p>O dropper rotula os arquivos de teste com nomes &ldquo;.ppt&rdquo; enquanto os salva como DLLs localmente, constr&oacute;i comandos-chave a partir de matrizes de bytes para evitar texto claro, como &ldquo;Start-Process&rdquo; e &ldquo;rundll32.exe&rdquo;, e escolhe arquivos de servidor diferentes quando detecta processos antiv&iacute;rus comuns. A abordagem favorece a confiabilidade operacional e a furtividade em rela&ccedil;&atilde;o &agrave; criptografia avan&ccedil;ada.</p> <p>&ldquo;[The shortcuts] lan&ccedil;ar silenciosamente o PowerShell ofuscado&rdquo;, disse a BlackPoint.</p> <p>Em seguida, eles buscam DLLs disfar&ccedil;adas de arquivos .ppt.</p> <p>A atividade foi observada visando um usu&aacute;rio vertical de gerenciamento, sugerindo que as iscas foram adaptadas a fluxos de trabalho executivos, como verifica&ccedil;&atilde;o de identidade e aprova&ccedil;&atilde;o de pagamento.</p> <h2>Como funciona o conta-gotas</h2> <p>O dropper do PowerShell &eacute; iniciado de uma maneira projetada para permanecer indetect&aacute;vel. Ele usa os chamados sinalizadores silenciosos, permitindo que o comando seja executado sem exibir janelas vis&iacute;veis ou solicitar permiss&atilde;o ao usu&aacute;rio. Ele tamb&eacute;m suprime as mensagens de progresso e limpa o console para que haja poucas, se houver, pistas na tela de que algo incomum est&aacute; acontecendo.</p> <p>Antes de fazer o download, o script verifica o sistema em busca de sinais de processos antiv&iacute;rus comuns. Se nenhum for encontrado, ele solicitar&aacute; um arquivo de linha de base rotulado NORVM.ppt. Se um antiv&iacute;rus estiver presente, ele solicitar&aacute; BD3V.ppt &ndash; uma variante destinada a ser mais furtiva. Os .pptnames s&atilde;o apenas cover; O script trata os arquivos como bytes brutos em vez de slides.</p> <p>Esses bytes baixados s&atilde;o salvos no perfil do usu&aacute;rio como uma DLL curta e nomeada aleatoriamente. O dropper invoca essa DLL com o utilit&aacute;rio do Windows rundll32.exe usando a exporta&ccedil;&atilde;o JMB, que efetivamente pede que um programa de sistema assinado carregue e execute o c&oacute;digo do invasor.</p> <p>Como o runtime usa um bin&aacute;rio existente do Windows em vez de iniciar um execut&aacute;vel desconhecido, a atividade pode parecer um comportamento comum do sistema. Essa abordagem de viver da terra ajuda o implante a se misturar &agrave;s opera&ccedil;&otilde;es normais, dando ao invasor uma posi&ccedil;&atilde;o silenciosa na m&aacute;quina, tornando a detec&ccedil;&atilde;o e o bloqueio simples menos prov&aacute;veis.</p> <p><a href="https://www.infosecurity-magazine.com/news/powershell-loader-deploys-remcos/" target="_blank"><em>Leia mais sobre t&eacute;cnicas habilitadas para PowerShell: Carregador baseado em PowerShell implanta Remcos RAT em novo ataque sem arquivo</em></a></p> <h2>Mitiga&ccedil;&otilde;es e sinais a serem observados</h2> <p>A Blackpoint compartilhou v&aacute;rias sugest&otilde;es para enfrentar amea&ccedil;as como essa, incluindo:</p> <ul> <li> <p>Bloqueie ou detone arquivos LNK em arquivos e aplique a Marca da Web</p> </li> <li> <p>Negar a execu&ccedil;&atilde;o de caminhos grav&aacute;veis pelo usu&aacute;rio com o WDAC ou o AppLocker e restringir o uso de rundll32</p> </li> <li> <p>Instrumente o PowerShell, habilite a transcri&ccedil;&atilde;o de log de bloco de script e AMSI e proteja a sa&iacute;da da Web com inspe&ccedil;&atilde;o TLS</p> </li> </ul> <p><a href="https://blackpointcyber.com/blog/paperwork-to-payload-from-shortcut-clicks-to-rundll32-execution/" target="_blank">O relat&oacute;rio</a> alertou que essas medidas s&atilde;o necess&aacute;rias porque o ataque negocia com a confian&ccedil;a do usu&aacute;rio em conte&uacute;do com tema de documento e usa bin&aacute;rios de sistema assinados e verifica&ccedil;&otilde;es simples de reconhecimento de AV para reduzir a detec&ccedil;&atilde;o precoce.</p> </div> </div> </div></div>