Código HTML do Conteúdo

Post: MostereRAT tem como alvo usuários do Windows com táticas furtivas - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-8e4c0364-1a92-4f0a-ba5f-366367f80f3d"> <p>Uma campanha de phishing que oferece uma nova variedade de malware, o MostereRAT, foi descoberta por pesquisadores de seguran&ccedil;a cibern&eacute;tica. O Trojan de Acesso Remoto (RAT) tem como alvo os sistemas Microsoft Windows e d&aacute; aos invasores controle total sobre as m&aacute;quinas comprometidas.</p> <p>De acordo com o FortiGuard Labs, que descobriu a amea&ccedil;a, o que diferencia essa campanha &eacute; o uso em camadas de t&eacute;cnicas avan&ccedil;adas de evas&atilde;o. O malware &eacute; escrito em Easy Programming Language (EPL), uma linguagem de codifica&ccedil;&atilde;o baseada em chin&ecirc;s raramente usada em ataques cibern&eacute;ticos, e depende de v&aacute;rios est&aacute;gios para ocultar o comportamento malicioso.</p> <p>Ele pode desativar ferramentas de seguran&ccedil;a, bloquear o tr&aacute;fego antiv&iacute;rus e estabelecer comunica&ccedil;&otilde;es seguras com seu servidor de comando e controle (C2) usando TLS m&uacute;tuo (mTLS).</p> <h3><strong>Cadeia de ataque e entrega</strong></h3> <p>A campanha come&ccedil;a com e-mails de phishing que parecem ser consultas comerciais leg&iacute;timas, visando principalmente usu&aacute;rios japoneses. Depois que a v&iacute;tima clica em um link, um documento do Word contendo um arquivo oculto &eacute; baixado. Esse arquivo direciona o usu&aacute;rio a abrir um execut&aacute;vel incorporado, que inicia o malware.</p> <p>O execut&aacute;vel descriptografa seus componentes e os instala no diret&oacute;rio do sistema. Os servi&ccedil;os s&atilde;o ent&atilde;o criados para garantir a persist&ecirc;ncia, com alguns sendo executados sob privil&eacute;gios de n&iacute;vel SYSTEM para acesso m&aacute;ximo. Antes de fechar, o programa exibe uma mensagem falsa em chin&ecirc;s simplificado sugerindo que o arquivo &eacute; incompat&iacute;vel, uma t&aacute;tica destinada a incentivar a dissemina&ccedil;&atilde;o adicional.</p> <p><em><a href="https://www.infosecurity-magazine.com/news/shadowsilk-targets-central-asian/" target="_blank">Leia mais sobre campanhas de phishing direcionadas aos mercados asi&aacute;ticos: Campanha ShadowSilk tem como alvo governos da &Aacute;sia Central</a></em></p> <p>Lauren Rucker, analista s&ecirc;nior de intelig&ecirc;ncia de amea&ccedil;as cibern&eacute;ticas da Deepwatch, disse: &ldquo;Dado que o vetor de ataque inicial s&atilde;o os e-mails de phishing que levam a links maliciosos e downloads de sites, a seguran&ccedil;a do navegador &eacute; uma &aacute;rea cr&iacute;tica para a defesa&rdquo;.</p> <p>Ela acrescentou que a aplica&ccedil;&atilde;o de pol&iacute;ticas que restringem downloads autom&aacute;ticos e limitam os privil&eacute;gios do usu&aacute;rio pode ajudar a evitar o escalonamento para SYSTEM ou TrustedInstaller.</p> <p>O MostereRAT usa v&aacute;rios m&eacute;todos para interferir nas prote&ccedil;&otilde;es de seguran&ccedil;a. Ele pode desativar o Windows Update, encerrar processos antiv&iacute;rus e impedir que as ferramentas de seguran&ccedil;a se comuniquem com seus servidores.</p> <p>O malware tamb&eacute;m aumenta os privil&eacute;gios imitando a conta TrustedInstaller, uma das mais poderosas em sistemas Windows.</p> <p>&ldquo;Embora esse malware use algumas t&eacute;cnicas criativas para evitar a detec&ccedil;&atilde;o, encadeando novas linguagens de script com ferramentas confi&aacute;veis de acesso remoto, ele ainda segue um padr&atilde;o comum de explora&ccedil;&atilde;o de usu&aacute;rios e endpoints superprivilegiados sem controle de aplicativos&rdquo;, explicou James Maude, CTO de campo da BeyondTrust.</p> <h3><strong>Recursos e ferramentas de acesso remoto</strong></h3> <p>Uma vez estabelecido, o RAT suporta uma ampla gama de fun&ccedil;&otilde;es, incluindo:</p> <ul> <li> <p>Keylogging e coleta de informa&ccedil;&otilde;es do sistema</p> </li> <li> <p>Baixando e executando cargas nos formatos EXE, DLL, EPK ou shellcode</p> </li> <li> <p>Criando contas de administrador ocultas para persist&ecirc;ncia</p> </li> <li> <p>Execu&ccedil;&atilde;o de ferramentas de acesso remoto como AnyDesk, TightVNC e RDP Wrapper</p> </li> </ul> <p>Laborat&oacute;rios FortiGuard<a href="https://www.fortinet.com/blog/threat-research/mostererat-deployed-anydesk-tightvnc-for-covert-full-access" target="_blank"> Observou</a> que partes da infraestrutura do malware estavam anteriormente vinculadas a um trojan banc&aacute;rio relatado em 2020. Sua evolu&ccedil;&atilde;o para <em>MostereRAT</em> destaca como os agentes de amea&ccedil;as continuam a refinar t&eacute;cnicas para escapar dos sistemas de detec&ccedil;&atilde;o modernos.</p> <p>Maude enfatizou a import&acirc;ncia de reduzir privil&eacute;gios e controlar aplicativos. &ldquo;Se voc&ecirc; remover o privil&eacute;gio de administrador local, reduzir&aacute; muito a superf&iacute;cie de ataque e limitar&aacute; o impacto de uma infec&ccedil;&atilde;o por malware&rdquo;, concluiu.</p> </div> </div> </div></div>