Código HTML do Conteúdo

Post: Noisybear explora arquivos ZIP para carregadores e dados do PowerShell - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>O ator de amea&ccedil;as conhecido como NoisyBear lan&ccedil;ou um sofisticado esfor&ccedil;o cibern&eacute;tico chamado Opera&ccedil;&atilde;o Barrelfire, usando iscas de phishing especialmente projetadas que imitam a correspond&ecirc;ncia interna para o setor energ&eacute;tico do Alvo do Cazaquist&atilde;o, particularmente os trabalhadores do major estatal de petr&oacute;leo e g&aacute;s Kazmunaigas.</p> <p>Pesquisadores de seguran&ccedil;a do Seqrite Labs observaram a campanha pela primeira vez em abril de 2025 e observaram sua r&aacute;pida escalada at&eacute; maio.</p> <h2 id="h-spear-phishing-lure-mimics-hr-notices"><strong>A atra&ccedil;&atilde;o de phishing de lan&ccedil;a imita os avisos de RH</strong></h2> <p>O vetor de ataque inicial de Noisybear confiou em um e -mail comprometido do Departamento de Finan&ccedil;as na Kazmunaigas. </p> <p>Em 15 de maio de 2025, os funcion&aacute;rios receberam mensagens com a linha de assunto urgente &ldquo;Urgente! Revise o cronograma de sal&aacute;rio atualizado&rdquo;. </p> <p>O &oacute;rg&atilde;o de e -mail instruiu os destinat&aacute;rios &ndash; em russo e cazaque &ndash; para baixar e extrair um arquivo zip chamado &#1075;&#1088;&#1072;producking.zip (&ldquo;schedule.zip&rdquo;) e depois abrir um arquivo de atalho, &#1075;&#1088;&#1072;ordar &#1079;&#1072;&#1088;&#1087;&#1072;&#1072;&#1090;.lnk (&ldquo;Salary.lnk&rdquo;), pura a ser atualizada para serem atualizadas para serem atualizadas para serem atualizadas para serem atualizadas para serem atualizadas para serem atualizadas para serem atualizadas para serem atualizadas para serem atualizadas para serem atualizadas para serem atualizadas. </p> <p>A mensagem criou urg&ecirc;ncia impondo um prazo de conformidade e at&eacute; referenciou a equipe de suporte de TI para melhorar a legitimidade.</p> <p>Sob o cap&ocirc;, o Arquivo Zip continha tr&ecirc;s itens: um documento de engodo com o logotipo Kazmunaigas, um readme.txt com instru&ccedil;&otilde;es do usu&aacute;rio e o malicioso <em>.Lnk</em> atalho.</p> <p>Depois de executado, o atalho usou o pr&oacute;prio bin&aacute;rio do PowerShell do Windows para baixar um script em lote de um servidor remoto em 77.239.125.41:8443, colocando -o na pasta &ldquo;C: Users public&rdquo; e iniciando -o automaticamente.</p> <h2 id="h-multi-stage-infection-chain-unveiled"><strong>Cadeia de infec&ccedil;&atilde;o de v&aacute;rios est&aacute;gios revelada</strong></h2> <p>Os pesquisadores dissecaram a cadeia de infec&ccedil;&otilde;es em quatro est&aacute;gios distintos:</p> <p><strong>1. Implanta&ccedil;&atilde;o de scripts em lote</strong></p> <p>O download inicial de lote (123.bat e it.bat) buscou dois scripts do carregador PowerShell &ndash; Support.ps1 e A.PS1 &ndash; da infraestrutura do atacante. </p> <p>Cada script incluiu uma pausa deliberada (10 a 11 segundos) antes de executar para evitar ambientes de sandbox.</p> <p><strong>2. AMSI Bypass e execu&ccedil;&atilde;o do carregador</strong></p> <p>O script suport.ps1 alavancado .NET Reflection para desativar a interface de varredura anti-malware do Windows (AMSI) lan&ccedil;ando o interno <code>amsiInitFailed</code> sinalizador, permitindo que as cargas &uacute;teis subsequentes carreguem sem controle. </p> <p>O segundo script resolveu dinamicamente as fun&ccedil;&otilde;es da API do Windows para execu&ccedil;&atilde;o de c&oacute;digo na mem&oacute;ria e depois injetou o codificador de casca reversa do medidor no <em>explorer.exe</em> Processo usando o CreateremOteThread.</p> <p><strong>3. DLL Implant e seq&uuml;estro de threads</strong></p> <p>A carga &uacute;til final foi um implante de DLL de 64 bits que imponente um mecanismo de inst&acirc;ncia &uacute;nico por meio de sem&aacute;foros e eventos nomeados. </p> <p>Ele gerou um suspenso <code>rundll32.exe</code> Processo, sequestrou seu contexto de encadeamento, alocou a mem&oacute;ria RWX e injetou uma carga &uacute;til de shell reversa antes de retomar a execu&ccedil;&atilde;o.</p> <p><strong>4. Comando e controle e persist&ecirc;ncia</strong></p> <p>Uma vez que a concha reversa foi estabelecida, os operadores da NoisyBear poderiam exfiltrar dados sens&iacute;veis-particularmente credenciais e documentos internos-e potencialmente manter o acesso a longo prazo &agrave;s redes da empresa.</p> <ol></ol> <p>Os ca&ccedil;adores de amea&ccedil;as da Seqrite descobriram que a infraestrutura de Noisybear foi hospedada em servidores sob o provedor de hospedagem russo sancionado AEZA Group LLC. </p> <p>Um reconhecimento adicional revelou aplicativos da Web adicionais maliciosos que disfar&ccedil;aram sites de bem-estar e fitness, provavelmente servindo como hubs de comando e controle alternativos.</p> <p>An&aacute;lise das ferramentas e t&eacute;cnicas-uso extensivo do PowerShell, inje&ccedil;&atilde;o reflexiva de DLL, seq&uuml;estro de contexto de rosca, resolu&ccedil;&atilde;o din&acirc;mica da API e coment&aacute;rios de l&iacute;ngua russa em scripts-alinham-se com os grupos de cibercorda&ccedil;&otilde;es de l&iacute;ngua russa conhecidas. </p> <p>Erros operacionais, como reutilizar dom&iacute;nios de host remota e estagi&aacute;rios compartilhados, fortaleceram a atribui&ccedil;&atilde;o.</p> <h2 id="h-defense-recommendations-and-technical-indicators"><strong>Recomenda&ccedil;&otilde;es de defesa e indicadores t&eacute;cnicos</strong></h2> <p>Para se proteger contra incurs&otilde;es semelhantes, as equipes de seguran&ccedil;a devem:</p> <ul> <li>Aplique a filtragem e a caixa de areia de e -mail rigorosos e o acess&oacute;rio, principalmente para arquivos de arquivamento que cont&ecirc;m execut&aacute;veis &#8203;&#8203;ou atalhos.</li> <li>Ative as t&eacute;cnicas de registro da AMSI e bloqueie as t&eacute;cnicas conhecidas de lolbin (vivendo o bin&aacute;rio da terra).</li> <li>Monitor <code>System.Management.Automation.AmsiUtils</code> ou padr&otilde;es refletivos de carregamento de c&oacute;digo.</li> <li>Realize a ca&ccedil;a regular de amea&ccedil;as para sem&aacute;foros e eventos nomeados vinculados &agrave; inje&ccedil;&atilde;o de DLL n&atilde;o autorizada.</li> </ul> <p>Seqrite Labs tamb&eacute;m <a href="https://www.seqrite.com/blog/operation-barrelfire-noisybear-kazakhstan-oil-gas-sector/" rel="noreferrer noopener nofollow" target="_blank">publicado</a> Indicadores extensos de compromisso (IOCs), incluindo hashes de arquivos para os est&aacute;gios ZIP, LNK, LOTA, POWERSHELL e DLL, bem como dom&iacute;nios C2 e IPs do Noisybear:</p> <p>Com o setor energ&eacute;tico da &Aacute;sia Central cada vez mais sob o microsc&oacute;pio, as organiza&ccedil;&otilde;es devem permanecer vigilantes e adotar as defesas em camadas contra esfor&ccedil;os de intrus&atilde;o altamente personalizados e de v&aacute;rios est&aacute;gios, como a Opera&ccedil;&atilde;o Barrelfire.</p> <h2 id="h-indicators-of-compromise-iocs"><strong>Indicadores de compromisso (COI):</strong></h2> <p><strong>Baseado em arquivo</strong></p> <figure> <table> <thead> <tr> <th><strong>Tipo de arquivo</strong></th> <th><strong>SHA-256</strong></th> </tr> </thead> <tbody> <tr> <td>Panorama</td> <td>5168A1E22EE969DB7CEA0D3E9EB64DB4A0C648EEE43DA8BACF4C7126F58F0386</td> </tr> <tr> <td>Zip</td> <td>021B3D53FE113D014A9700488E31A6FB5E16CB02227DE5309F6F93AFFA4515A6</td> </tr> <tr> <td>Zip</td> <td>F5E7DC5149C453B98D05B73CAD7AC1C42B381F72B6F7203546C789F4E750EB26</td> </tr> <tr> <td>Lnk</td> <td>A40E7EB0CB176D2278C4AB02C4657F9034573AC83CEE4CDE38096028F243119C</td> </tr> <tr> <td>Lnk</td> <td>26F009351F4C645AD4DF3C1708F74AE2E5F8D22F3B0BBBB4568347A2A72651BEE</td> </tr> <tr> <td>Script em lote</td> <td>D48EB6AFCC5A3834B3E4CA9E0672B61F9D945DD41046C9AAF782382A6044F97</td> </tr> <tr> <td>Script em lote</td> <td>1EECFC1C607BE3891E955846C7DA70B0109DB9F9FDF01DE45916D3727BFF96E0</td> </tr> <tr> <td>Powershell</td> <td>DA98B0CBCD784879BA38503946898D747ADE08ACE1D4F38D0FB966703E078BBF</td> </tr> <tr> <td>Powershell</td> <td>6D6006EB2BAA75712BFE867BF5E4F09288A7D860A4623A4176338993B9DDFB4B</td> </tr> <tr> <td>Powershell</td> <td>FB0F7C35A58A02473F26AABEA4F682E2E483DB84B606DB2ECA36AA6C7E7D9CF8</td> </tr> <tr> <td>Dll</td> <td>1BFE65ACBB9E509F80EFCFE04B23DAF31381E8B95A98112B81C9A080BDD65A2D</td> </tr> </tbody> </table> </figure> <p><strong>Baseado em rede</strong></p> <figure> <table> <thead> <tr> <th><strong>Dom&iacute;nios / ips</strong></th> </tr> </thead> <tbody> <tr> <td>77[.]239[.]125[.]41</td> </tr> <tr> <td>WellFitPlan[.]ru</td> </tr> <tr> <td>178[.]159[.]94[.]8</td> </tr> </tbody> </table> </figure> <p><strong>MITRE ATT &amp; CK Mapping</strong></p> <figure> <table> <thead> <tr> <th><strong>T&aacute;tica</strong></th> <th><strong>ID da t&eacute;cnica</strong></th> <th><strong>Nome</strong></th> </tr> </thead> <tbody> <tr> <td>Reconhecimento</td> <td>T1589.002</td> <td>Reunir informa&ccedil;&otilde;es de identidade da v&iacute;tima: endere&ccedil;os de e -mail</td> </tr> <tr> <td>Acesso inicial</td> <td>T1204.002</td> <td>Execu&ccedil;&atilde;o do usu&aacute;rio: arquivo malicioso</td> </tr> <tr> <td></td> <td>T1078.002</td> <td>Contas v&aacute;lidas: contas de dom&iacute;nio</td> </tr> <tr> <td>Execu&ccedil;&atilde;o</td> <td>T1059.001</td> <td>Int&eacute;rprete de comando e script: PowerShell</td> </tr> <tr> <td></td> <td>T1059.00</td> <td>Int&eacute;rprete de comando e script</td> </tr> <tr> <td>Evas&atilde;o de defesa</td> <td>T1562</td> <td>Prejudicar as defesas</td> </tr> <tr> <td></td> <td>T1027.007</td> <td>Arquivo criptografado/codificado</td> </tr> <tr> <td></td> <td>T1027.013</td> <td>Resolu&ccedil;&atilde;o din&acirc;mica da API</td> </tr> <tr> <td></td> <td>T1055.003</td> <td>Seq&uuml;estro de execu&ccedil;&atilde;o de threads</td> </tr> <tr> <td></td> <td>T1620</td> <td>Carregamento de c&oacute;digo reflexivo</td> </tr> <tr> <td></td> <td>T1218.011</td> <td>Execu&ccedil;&atilde;o de proxy bin&aacute;ria do sistema: runndll32</td> </tr> <tr> <td>Comando e controle</td> <td>T1105</td> <td>Transfer&ecirc;ncia de ferramentas de entrada</td> </tr> <tr> <td>Exfiltra&ccedil;&atilde;o</td> <td>T1567.002</td> <td>Exfiltra&ccedil;&atilde;o ao armazenamento em nuvem</td> </tr> </tbody> </table> </figure> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>