Código HTML do Conteúdo

Post: Microsoft: bug crítico do GoAnywhere explorado em ataques de ransomware


<div> <div> <p>Um grupo de crimes cibern&eacute;ticos, rastreado como Storm-1175, tem explorado ativamente uma vulnerabilidade GoAnywhere MFT de gravidade m&aacute;xima em ataques de ransomware Medusa por quase um m&ecirc;s.</p> <p>Rastreado como <a href="https://nvd.nist.gov/vuln/detail/CVE-2025-10035" rel="nofollow noopener" target="_blank">CVE-2025-10035</a>, essa falha de seguran&ccedil;a afeta a ferramenta GoAnywhere MFT de transfer&ecirc;ncia segura baseada na web da Fortra, causada por um <a href="https://cwe.mitre.org/data/definitions/502.html" rel="nofollow noopener" target="_blank">Desserializa&ccedil;&atilde;o de pontos fracos de dados n&atilde;o confi&aacute;veis</a> no Servlet de Licen&ccedil;a. Essa vulnerabilidade pode ser explorada remotamente em ataques de baixa complexidade que n&atilde;o exigem intera&ccedil;&atilde;o do usu&aacute;rio.</p> <p>Analistas de seguran&ccedil;a da Shadowserver Foundation agora est&atilde;o monitorando <a href="https://dashboard.shadowserver.org/statistics/iot-devices/time-series/?date_range=7&amp;vendor=fortra&amp;type=file-transfer&amp;model=goanywhere+mft&amp;dataset=count&amp;limit=1000&amp;group_by=geo&amp;stacking=stacked&amp;auto_update=on" rel="nofollow noopener" target="_blank">mais de 500 inst&acirc;ncias do GoAnywhere MFT</a> exposto online, embora n&atilde;o esteja claro quantos j&aacute; foram corrigidos.</p> <p>Enquanto Fortra <a href="https://www.bleepingcomputer.com/news/security/fortra-warns-of-max-severity-flaw-in-goanywhere-mfts-license-servlet/" rel="nofollow noopener" target="_blank">corrigiu a vulnerabilidade</a> em 18 de setembro sem mencionar a explora&ccedil;&atilde;o ativa, pesquisadores de seguran&ccedil;a do WatchTowr Labs <a href="https://www.bleepingcomputer.com/news/security/maximum-severity-goanywhere-mft-flaw-exploited-as-zero-day/" rel="nofollow noopener" target="_blank">marcado como explorado na natureza</a> uma semana depois, depois de receber &ldquo;evid&ecirc;ncias confi&aacute;veis&rdquo; de que o CVE-2025-10035 havia sido aproveitado como um dia zero desde 10 de setembro.</p> <h2>Explorado em ataques ransomware Medusa</h2> <p>Hoje, a Microsoft confirmou o relat&oacute;rio do WatchTowr Labs, afirmando que uma conhecida afiliada do ransomware Medusa que ela rastreia como Storm-1175 tem explorado essa vulnerabilidade em ataques desde pelo menos 11 de setembro de 2025.</p> <p>&ldquo;Os pesquisadores do Microsoft Defender identificaram atividades de explora&ccedil;&atilde;o em v&aacute;rias organiza&ccedil;&otilde;es alinhadas a t&aacute;ticas, t&eacute;cnicas e procedimentos (TTPs) atribu&iacute;dos ao Storm-1175&rdquo;, <a href="https://www.microsoft.com/en-us/security/blog/2025/10/06/investigating-active-exploitation-of-cve-2025-10035-goanywhere-managed-file-transfer-vulnerability/" rel="nofollow noopener" target="_blank">Microsoft ele disse</a>.</p> <p>&ldquo;Para acesso inicial, o agente da amea&ccedil;a explorou a vulnerabilidade de desserializa&ccedil;&atilde;o de dia zero no GoAnywhere MFT. Para manter a persist&ecirc;ncia, eles abusaram das ferramentas de monitoramento e gerenciamento remoto (RMM), especificamente SimpleHelp e MeshAgent.</p> <p>No pr&oacute;ximo est&aacute;gio do ataque, o afiliado do ransomware lan&ccedil;ou os bin&aacute;rios do RMM, utilizou o Netscan para reconhecimento de rede, executou comandos para descoberta de usu&aacute;rios e sistemas e moveu-se lateralmente pela rede comprometida para v&aacute;rios sistemas usando o cliente Microsoft Remote Desktop Connection (mtsc.exe).</p> <p>Durante o ataque, eles tamb&eacute;m implantaram o Rclone em pelo menos o ambiente de uma v&iacute;tima para exfiltrar arquivos roubados e implantaram cargas &uacute;teis de ransomware Medusa para criptografar os arquivos das v&iacute;timas.</p> <p>Em mar&ccedil;o, a CISA emitiu um comunicado conjunto com o FBI e o Centro de An&aacute;lise e Compartilhamento de Informa&ccedil;&otilde;es Multiestaduais (MS-ISAC), alertando que a opera&ccedil;&atilde;o do ransomware Medusa <a href="https://www.bleepingcomputer.com/news/security/cisa-medusa-ransomware-hit-over-300-critical-infrastructure-orgs/" rel="nofollow noopener" target="_blank">impactou mais de 300 organiza&ccedil;&otilde;es de infraestrutura cr&iacute;tica</a> nos Estados Unidos.</p> <p>Juntamente com outras tr&ecirc;s gangues de crimes cibern&eacute;ticos, o grupo de amea&ccedil;as Storm-1175 tamb&eacute;m foi vinculado pela Microsoft em julho de 2024 a ataques <a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-ransomware-gangs-exploit-vmware-esxi-auth-bypass-in-attacks/" rel="nofollow noopener" target="_blank">explorando uma vulnerabilidade de desvio de autentica&ccedil;&atilde;o do VMware ESXi</a> que levou &agrave; implanta&ccedil;&atilde;o do ransomware Akira e Black Basta.</p> <p>Para se defender contra ataques de ransomware Medusa direcionados a seus servidores GoAnywhere MFT, a Microsoft e a Fortra aconselharam os administradores a atualizar para as vers&otilde;es mais recentes. A Fortra tamb&eacute;m pediu aos clientes que inspecionassem seus arquivos de log em busca de erros de rastreamento de pilha com a string SignedObject.getObject para determinar se as inst&acirc;ncias foram afetadas.</p> <div> <p><a href="https://hubs.li/Q03LvVKm0" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Picus BAS Summit" src="https://datalake.azaeo.com/wp-content/uploads/2025/10/bas-summit.jpg"><br /> </a> </p> <div> <h2><a href="https://hubs.li/Q03LvVKm0" rel="noopener sponsored" target="_blank">O Evento de Valida&ccedil;&atilde;o de Seguran&ccedil;a do Ano: O Picus BAS Summit </a></h2> <p>Junte-se ao <strong>C&uacute;pula de Simula&ccedil;&atilde;o de Viola&ccedil;&atilde;o e Ataque</strong> e experimente o <strong>Futuro da valida&ccedil;&atilde;o de seguran&ccedil;a</strong>. Ou&ccedil;a os principais especialistas e veja como <strong>BAS alimentado por IA</strong> est&aacute; transformando a simula&ccedil;&atilde;o de viola&ccedil;&atilde;o e ataque.</p> <p>N&atilde;o perca o evento que moldar&aacute; o futuro da sua estrat&eacute;gia de seguran&ccedil;a</p> </div> </div> </div></div>