Código HTML do Conteúdo

Post: Novos hackers alinhados à China atingem os setores estatal e de telecomunicações


<div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-9563e618-b22b-404d-9dbd-6f04c8200428"> <p>Um grupo de espionagem cibern&eacute;tica rec&eacute;m-identificado tem como alvo organiza&ccedil;&otilde;es governamentais e de telecomunica&ccedil;&otilde;es em toda a &Aacute;frica, Oriente M&eacute;dio e &Aacute;sia h&aacute; pelo menos dois anos e meio, de acordo com a Palo Alto Networks.</p> <p>O grupo foi rastreado como cluster de atividades CL-STA-0043 pela equipe de pesquisa da Unidade 42 de Palo Alto em 2022 e 2023.</p> <p>Em 2024, foi-lhe atribu&iacute;da uma classifica&ccedil;&atilde;o de grupo tempor&aacute;ria, <a href="https://unit42.paloaltonetworks.com/operation-diplomatic-specter/" target="_blank">TGR-STA-0043</a>, e codinome de campanha, Opera&ccedil;&atilde;o Espectro Diplom&aacute;tico.</p> <p>Em <a href="https://unit42.paloaltonetworks.com/phantom-taurus/" target="_blank">Um novo relat&oacute;rio</a>, publicado em 30 de setembro de 2025, os pesquisadores da Unidade 42 elevaram o TGR-STA-00043 a um grupo de amea&ccedil;a distinto sob o nome de Phantom Taurus.</p> <p>Como parte de suas campanhas de espionagem cibern&eacute;tica, o grupo tem como alvo minist&eacute;rios das Rela&ccedil;&otilde;es Exteriores, embaixadas, eventos geopol&iacute;ticos e opera&ccedil;&otilde;es militares. Sua atividade est&aacute; alinhada com os interesses do Estado chin&ecirc;s.</p> <h2><strong>Phantom Taurus: T&eacute;cnicas de Mira e Ataque</strong></h2> <p>De acordo com o relat&oacute;rio da Unidade 42, o Phantom Taurus normalmente conduz opera&ccedil;&otilde;es de coleta de intelig&ecirc;ncia de longo prazo contra alvos de alto valor para obter informa&ccedil;&otilde;es confidenciais e n&atilde;o p&uacute;blicas.</p> <p>O grupo tem um interesse espec&iacute;fico em comunica&ccedil;&otilde;es diplom&aacute;ticas, intelig&ecirc;ncia relacionada &agrave; defesa e opera&ccedil;&otilde;es de minist&eacute;rios governamentais cr&iacute;ticos, com campanhas que frequentemente coincidem com grandes eventos globais e assuntos de seguran&ccedil;a regional.</p> <p>Enquanto o Phantom Taurus anteriormente se concentrava na exfiltra&ccedil;&atilde;o de e-mails confidenciais de servidores de e-mail comprometidos, o grupo recentemente passou a direcionar diretamente os bancos de dados do SQL Server para roubo de dados.</p> <p>As opera&ccedil;&otilde;es do grupo agora envolvem um script de lote personalizado (mssq.bat), que eles executam remotamente por meio do WMI (Instrumenta&ccedil;&atilde;o de Gerenciamento do Windows) para consultar e extrair informa&ccedil;&otilde;es de bancos de dados.</p> <p>O script funciona da seguinte maneira:</p> <ol> <li>Autentica&ccedil;&atilde;o no SQL Server usando a conta de administrador do sistema e uma senha pr&eacute;-comprometida</li> <li>Executar dinamicamente consultas fornecidas pelos operadores (por exemplo, pesquisar tabelas/palavras-chave relacionadas a pa&iacute;ses espec&iacute;ficos como Afeganist&atilde;o e Paquist&atilde;o)</li> <li>Exportando resultados para arquivos CSV para exfiltra&ccedil;&atilde;o antes de fechar a conex&atilde;o</li> </ol> <p>Essa mudan&ccedil;a t&aacute;tica sugere um foco expandido em reposit&oacute;rios de dados estruturados, provavelmente para coletar intelig&ecirc;ncia ou documentos confidenciais com mais efici&ecirc;ncia do que apenas o roubo baseado em e-mail.</p> <p>O uso do WMI para execu&ccedil;&atilde;o remota destaca ainda mais a depend&ecirc;ncia do grupo em <a href="https://www.infosecurity-magazine.com/news/nsa-releases-guide-living-off-the/" target="_blank">vivendo da terra</a> (LotL) para evitar a detec&ccedil;&atilde;o.</p> <p>O Phantom Taurus usa uma infraestrutura operacional que tem sido usada exclusivamente por agentes de amea&ccedil;as chineses, incluindo Iron Taurus (tamb&eacute;m conhecido como APT27), Starchy Taurus e Stately Taurus (tamb&eacute;m conhecido como Mustang Panda).</p> <p>No entanto, os componentes espec&iacute;ficos da infraestrutura usados pelo Phantom Taurus n&atilde;o foram observados em opera&ccedil;&otilde;es por outros agentes de amea&ccedil;as, indicando compartimentaliza&ccedil;&atilde;o operacional dentro desse ecossistema compartilhado.</p> <p>Al&eacute;m disso, o Phantom Taurus usa um conjunto &uacute;nico de t&eacute;cnicas, t&aacute;ticas e procedimentos (TTPs), que o diferencia de outros grupos.</p> </div> <div data-edit-folder-name="text" data-index="2" data-layout-id="2" id="layout-17437b24-2ee0-40ed-8cd8-1f7d89981369"> <p>Juntamente com ferramentas comuns, como China Chopper, Potato suite e Impacket, o grupo usa algumas ferramentas e t&eacute;cnicas que nunca foram observadas em opera&ccedil;&otilde;es de outros grupos e outras que raramente foram usadas por outros agentes de amea&ccedil;as.</p> <p>Isso inclui a fam&iacute;lia de malware Spectre, Ntospy e NET-STAR, um pacote de malware rec&eacute;m-identificado.</p> <h2><strong>NET-STAR, um novo pacote de malware personalizado</strong></h2> <p>O relat&oacute;rio da Unidade 42 compartilhou descobertas sobre um pacote de malware .NET n&atilde;o documentado implantado pela Phantom Taurus para atingir servidores Web do Internet Information Services (IIS).</p> <p>Essa ferramenta rec&eacute;m-identificada, apelidada de NET-STAR pelos pesquisadores de seguran&ccedil;a com base no uso da string nos caminhos do banco de dados do programa (PDB) do malware, &ldquo;demonstra as t&eacute;cnicas avan&ccedil;adas de evas&atilde;o do Phantom Taurus e um profundo conhecimento da arquitetura .NET&rdquo;, observou o relat&oacute;rio da Unit 42.</p> <p>O pacote compreende tr&ecirc;s backdoors distintos baseados na Web, cada um desempenhando uma fun&ccedil;&atilde;o espec&iacute;fica na cadeia de ataque, mantendo a persist&ecirc;ncia no ambiente IIS do alvo:</p> <ul> <li>IIServerCore: um backdoor modular sem arquivo que d&aacute; suporte &agrave; execu&ccedil;&atilde;o na mem&oacute;ria de argumentos de linha de comando, comandos arbitr&aacute;rios e cargas &uacute;teis</li> <li>AssemblyExecuter V1: uma vers&atilde;o mais antiga do assembly .NET personalizado projetado para uma &uacute;nica finalidade espec&iacute;fica de executar outros assemblies .NET diretamente na mem&oacute;ria sem grav&aacute;-los no disco (usado pelo Phantom Taurus em campanhas de 2024)</li> <li>assemblyexecer v2: uma vers&atilde;o nova e aprimorada do assemblyexecer v1 equipado comth Recursos de bypass da Interface de Verifica&ccedil;&atilde;o Antimalware (AMSI) e do Rastreamento de Eventos para Windows (ETW) (usados pelo Phantom Taurus desde o in&iacute;cio de 2025)</li> </ul> </div></div>