Código HTML do Conteúdo

Post: Malware XWorm ressurge com módulo de ransomware, mais de 35 plugins


<div> <div> <p>Novas vers&otilde;es do backdoor XWorm est&atilde;o sendo distribu&iacute;das em campanhas de phishing depois que o desenvolvedor original, XCoder, abandonou o projeto no ano passado.</p> <p>As variantes mais recentes, XWorm 6.0, 6.4 e 6.5, parecem ser adotadas por v&aacute;rios agentes de amea&ccedil;as e t&ecirc;m suporte para plug-ins que permitem uma ampla gama de atividades maliciosas.</p> <p>Os operadores de malware podem usar os m&oacute;dulos para roubar dados de navegadores e aplicativos, assumir o controle do host por meio de &aacute;rea de trabalho remota e acesso ao shell e criptografar ou descriptografar arquivos.</p> <p>A &uacute;ltima vers&atilde;o conhecida do malware desenvolvido pelo XCoder &eacute; a 5.6, que foi <a href="https://github.com/eastonkurth/xworm-rce" rel="nofollow noopener" target="_blank">vulner&aacute;vel</a> a uma falha de execu&ccedil;&atilde;o remota de c&oacute;digo, abordada nas variantes recentes.</p> <h3>Vers&aacute;til e popular</h3> <p>O XWorm &eacute; um trojan de acesso remoto observado pela primeira vez em 2022. Ele ganhou reputa&ccedil;&atilde;o como um malware altamente eficaz devido &agrave; sua arquitetura modular e amplos recursos.</p> <p>Normalmente &eacute; usado para coletar dados confidenciais (senhas, carteiras criptogr&aacute;ficas, informa&ccedil;&otilde;es financeiras), rastrear pressionamentos de tecla, roubar informa&ccedil;&otilde;es na &aacute;rea de transfer&ecirc;ncia,</p> <p>No entanto, ele tamb&eacute;m pode ser usado para lan&ccedil;ar ataques distribu&iacute;dos de nega&ccedil;&atilde;o de servi&ccedil;o (DDoS) e carregar outros malwares.</p> <p>Depois que o XCoder excluiu suas contas do Telegram, onde compartilhavam atualiza&ccedil;&otilde;es regulares, v&aacute;rios agentes de amea&ccedil;as come&ccedil;aram a espalhar vers&otilde;es crackeadas do malware.</p> <p>O XWorm era t&atilde;o popular que um agente de amea&ccedil;as o usou como isca para atingir cibercriminosos menos qualificados com um backdoor que roubava dados.</p> <p>Essa campanha contou <a href="https://www.bleepingcomputer.com/news/security/hacker-infects-18-000-script-kiddies-with-fake-malware-builder/" rel="nofollow noopener" target="_blank">18.459 infec&ccedil;&otilde;es</a>, a maioria deles na R&uacute;ssia, Estados Unidos, &Iacute;ndia, Ucr&acirc;nia e Turquia.</p> <h3>Variedade de m&eacute;todos de entrega</h3> <p>Desde junho, pesquisadores da empresa de seguran&ccedil;a cibern&eacute;tica Trellix notaram um aumento nas amostras do XWorm na plataforma de varredura VirusTotal, o que tamb&eacute;m indica uma alta taxa de ado&ccedil;&atilde;o entre os cibercriminosos.</p> <p>Em uma campanha de phishing, o malware foi implantado por meio de um JavaScript malicioso que iniciou um script do PowerShell, que poderia ignorar a prote&ccedil;&atilde;o da interface de verifica&ccedil;&atilde;o antimalware e implantar o XWorm.</p> <div> <p><img decoding="async" alt="Cadeia de infec&ccedil;&atilde;o XWorm" height="676" src="https://datalake.azaeo.com/wp-content/uploads/2025/10/xworm_delivery_Trellix.jpg" width="900 /&gt;&lt;/div&gt; &lt;p&gt;In a report from September, the researchers said that &ldquo;the XWorm malware infection chain has evolved to include additional techniques beyond traditional email-based attacks.&rdquo;&lt;/p&gt; &lt;p&gt;Email and .LNK files are still a common initial access vector, but the malware also uses &ldquo;legitimate-looking .exe filenames to disguise itself as harmless applications&rdquo; such as Discord.&lt;/p&gt; &lt;p&gt;&ldquo;This marks a shift towards combining social engineering with technical attack vectors for greater effectiveness,&rdquo;&lt;a href=">Trellix disse.</p> <p>Outros pesquisadores detectaram campanhas que <a href="https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/malicious-screen-connect-campaign-abuses-ai-themed-lures-for-xworm-delivery/" rel="nofollow noopener" target="_blank">entregou XWorm</a> usando iscas com tema de IA e uma variante modificada da ferramenta de acesso remoto ScreenConnect.</p> <p>Outra pesquisa fornece <a href="https://www.forcepoint.com/blog/x-labs/xworm-rat-shellcode-multi-stage-analysis" rel="nofollow noopener" target="_blank">Detalhes t&eacute;cnicos</a> em uma campanha de phishing que entrega o XWorm por meio de c&oacute;digo shell incorporado em um arquivo MicrosoftExcelfile (. XLAM).</p> <h3>Amea&ccedil;a de ransomware entre dezenas de m&oacute;dulos</h3> <p>De acordo com os pesquisadores da Trellix, o XWorm agora tem mais de 35 plug-ins que estendem seus recursos de roubo de informa&ccedil;&otilde;es confidenciais a ransomware.</p> <p>A funcionalidade de criptografia de arquivos, Ransomware.dll, permite que os operadores de malware definam um papel de parede da &aacute;rea de trabalho depois de bloquear os dados, o valor do resgate, o endere&ccedil;o da carteira e o e-mail de contato.</p> <div> <p><img decoding="async" alt="Op&ccedil;&otilde;es para o operador XWorm lan&ccedil;ar um ataque de ransomware" height="363" src="https://datalake.azaeo.com/wp-content/uploads/2025/10/xworm_RansomwareDLL_Trellix.jpg" width="339 /&gt;&lt;/div&gt; &lt;p&gt;The encryption process avoids system files and folders and focuses on data in the %USERPROFILE% and Documents locations, deletes the original file, and adds the .ENC extension to the locked data.&lt;/p&gt; &lt;p&gt;Victims also get instructions to decrypt the data in an HTML file dropped on the desktop. Details include the BTC address, email ID, and ransom amount.&lt;/p&gt; &lt;div style="><br /> <img loading="lazy" decoding="async" alt="Criptografia do m&oacute;dulo ransomware XWorm" height="477" src="https://datalake.azaeo.com/wp-content/uploads/2025/10/xworm-encryption_Trellix.jpg" width="855">O ransomware NoCry foi observado pela primeira vez em 2021.</p> <p>Ambos os c&oacute;digos maliciosos usam o mesmo algoritmo para gerar o vetor de inicializa&ccedil;&atilde;o (IV) e a chave de criptografia/descriptografia, o processo de criptografia (AES com modo CBC em blocos de 4096 bytes).</p> <p>Os pesquisadores tamb&eacute;m notaram que os dois malwares executavam o mesmo conjunto de verifica&ccedil;&otilde;es em ambientes de an&aacute;lise.</p> <p>Al&eacute;m do componente de ransomware, a Trellix analisou 14 outros plugins para o XWorm:</p> <ul> <li><strong>RemoteDesktop.dll</strong>: cria uma sess&atilde;o remota para interagir com a m&aacute;quina da v&iacute;tima</li> <li><strong>WindowsUpdate.dll</strong>, <strong>Stealer.dll</strong>, <strong>Recovery.dll</strong>, <strong>merged.dll</strong>, <strong>Chromium.dll</strong>e <strong>SystemCheck.Merged.dll</strong>: roubar dados das v&iacute;timas</li> <li><strong>FileManager.dll</strong>: fornece ao operador recursos de acesso e manipula&ccedil;&atilde;o do sistema de arquivos</li> <li><strong>Shell.dll</strong>: executa comandos do sistema que o operador envia em um oculto <em>cmd.exe</em> processo</li> <li><strong>Informations.dll</strong>: re&uacute;ne informa&ccedil;&otilde;es do sistema sobre a m&aacute;quina da v&iacute;tima</li> <li><strong>Webcam.dll</strong>: Usado para gravar a v&iacute;tima. Tamb&eacute;m &eacute; usado pelo operador para verificar se uma m&aacute;quina infectada &eacute; real</li> <li><strong>TCPConnections.dll</strong>, <strong>ActiveWindows.dll</strong>e <strong>StartupManager.dll</strong>: lista de conex&otilde;es TCP ativas, janelas ativas e programas de inicializa&ccedil;&atilde;o, respectivamente, para o servidor C2</li> </ul> <p>Os pesquisadores dizem que os m&oacute;dulos de roubo de dados sozinhos permitir que um operador XWorm roube dados de login de v&aacute;rios aplicativos que incluem mais de 35 navegadores da web, clientes de e-mail, aplicativos de mensagens, clientes FTP e carteiras de criptomoedas.</p> <p>Como os plug-ins t&ecirc;m uma fun&ccedil;&atilde;o espec&iacute;fica, a Trellix recomenda que as organiza&ccedil;&otilde;es usem uma abordagem de defesa em v&aacute;rias camadas que possa responder a atividades maliciosas ap&oacute;s o comprometimento.</p> <p>As solu&ccedil;&otilde;es de detec&ccedil;&atilde;o e resposta de endpoint (EDR) podem identificar o comportamento dos m&oacute;dulos do XWorm, enquanto as prote&ccedil;&otilde;es proativas de e-mail e da web podem bloquear os droppers iniciais de malware.</p> <p>Al&eacute;m disso, uma solu&ccedil;&atilde;o de monitoramento de rede pode detectar a comunica&ccedil;&atilde;o com o servidor de comando e controle para baixar mais plug-ins ou exfiltra&ccedil;&atilde;o de dados.</p> <div> <div> <h2><a href="https://hubs.li/Q03LvVKm0" rel="noopener sponsored" target="_blank">O Evento de Valida&ccedil;&atilde;o de Seguran&ccedil;a do Ano: O Picus BAS Summit </a></h2> <p>Junte-se ao <strong>C&uacute;pula de Simula&ccedil;&atilde;o de Viola&ccedil;&atilde;o e Ataque</strong> e experimente o <strong>Futuro da valida&ccedil;&atilde;o de seguran&ccedil;a</strong>. Ou&ccedil;a os principais especialistas e veja como <strong>BAS alimentado por IA</strong> est&aacute; transformando a simula&ccedil;&atilde;o de viola&ccedil;&atilde;o e ataque.</p> <p>N&atilde;o perca o evento que moldar&aacute; o futuro da sua estrat&eacute;gia de seguran&ccedil;a</p> </div> </div> </div> </div> <div> <div> <h5><a href="https://www.bleepingcomputer.com/author/ionut-ilascu/" target="_blank">Ionut Ilascu</a> <span> <a aria-label="Email ionut@bleepingcomputer.com" href="https://www.bleepingcomputer.com/news/security/xworm-malware-resurfaces-with-ransomware-module-over-35-plugins/mailto:ionut@bleepingcomputer.com" target="_blank"><i aria-hidden="true" title="Email ionut@bleepingcomputer.com"></i></a> <a aria-label="Open Author's twitter page" href="https://twitter.com/Ionut_Ilascu" rel="noopener" target="_blank"><i aria-hidden="true" title="Open Author's twitter page"></i></a></span></h5> <p> Ionut Ilascu &eacute; um escritor de tecnologia com foco em todas as coisas de seguran&ccedil;a cibern&eacute;tica. Os t&oacute;picos sobre os quais ele escreve incluem malware, vulnerabilidades, exploits e defesas de seguran&ccedil;a, bem como pesquisa e inova&ccedil;&atilde;o em seguran&ccedil;a da informa&ccedil;&atilde;o. Seu trabalho foi publicado pela Bitdefender, Netgear, The Security Ledger e Softpedia. </p> </div> </div> <h3>Voc&ecirc; tamb&eacute;m pode gostar:</h3> </div></div>