Código HTML do Conteúdo

Post: O APT41 vinculado à China tem como alvo governos, think tanks e acadêmicos vinculados ao comércio e à política EUA-China - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <h2>O APT41 vinculado &agrave; China tem como alvo governos, think tanks e acad&ecirc;micos vinculados ao com&eacute;rcio e &agrave; pol&iacute;tica EUA-China</h2> <h2>O grupo APT41, ligado &agrave; China, se passou por um legislador dos EUA em ataques de phishing ao governo, think tanks e acad&ecirc;micos ligados ao com&eacute;rcio e &agrave; pol&iacute;tica EUA-China.</h2> <p>A Proofpoint observou o grupo de espionagem cibern&eacute;tica APT41 ligado &agrave; China se passando por um legislador dos EUA em uma campanha de phishing direcionada ao governo, think tanks e acad&ecirc;micos ligados ao com&eacute;rcio e &agrave; pol&iacute;tica EUA-China.</p> <p>APT41, conhecido tamb&eacute;m como ameba, b&aacute;rio, atlas de bronze, exporta&ccedil;&atilde;o de bronze, mosca negra, tuf&atilde;o de bronze, terra Baku, G0044, G0096, Grayfly, HOODOO, CHUMBO, Kelpie vermelho, TA415,<a href="https://securityaffairs.com/113458/apt/winnti-attacks-russia-hk.html" target="_blank">PANDA PERVERSO</a>e WICKED SPIDER origin&aacute;rio da China (com poss&iacute;veis la&ccedil;os com o governo), &eacute; conhecido por suas campanhas complexas e variedade de setores-alvo, sua motiva&ccedil;&atilde;o varia de exfiltra&ccedil;&atilde;o de dados sensatos a ganhos financeiros.</p> <p><em>&ldquo;Ao longo de julho e agosto de 2025, o TA415 conduziu campanhas de spearphishing direcionadas ao governo dos Estados Unidos, think tank e organiza&ccedil;&otilde;es acad&ecirc;micas utilizando iscas com temas econ&ocirc;micos EUA-China.&rdquo; diz o <a href="https://www.proofpoint.com/us/blog/threat-insight/going-underground-china-aligned-ta415-conducts-us-china-economic-relations" target="_blank">relat&oacute;rio</a> publicado pela Proofpoint. &ldquo;Nesta atividade, o grupo se disfar&ccedil;ou como o atual presidente do Comit&ecirc; Seleto de Competi&ccedil;&atilde;o Estrat&eacute;gica entre os Estados Unidos e o Partido Comunista Chin&ecirc;s (PCC), bem como o Conselho Empresarial EUA-China, para atingir uma s&eacute;rie de indiv&iacute;duos e organiza&ccedil;&otilde;es predominantemente focados nas rela&ccedil;&otilde;es, com&eacute;rcio e pol&iacute;tica econ&ocirc;mica EUA-China.&rdquo;</em></p> <p>O TA415 executa campanhas de phishing que usam t&uacute;neis remotos do VS Code e servi&ccedil;os leg&iacute;timos como Planilhas Google e Agenda para obter acesso remoto persistente. Ao combinar com o tr&aacute;fego normal, os invasores evitam a detec&ccedil;&atilde;o. Essas opera&ccedil;&otilde;es visam coletar informa&ccedil;&otilde;es sobre as rela&ccedil;&otilde;es econ&ocirc;micas EUA-China em meio &agrave;s negocia&ccedil;&otilde;es comerciais em andamento, refletindo o foco do TA415 no monitoramento de pol&iacute;ticas e desenvolvimentos econ&ocirc;micos.</p> <p>Em julho e agosto de 2025, o TA415 lan&ccedil;ou ataques de phishing se passando pelo representante dos EUA John Moolenaar, presidente do Comit&ecirc; Seleto de Competi&ccedil;&atilde;o Estrat&eacute;gica com a China. Eles criaram e-mails convincentes usando informa&ccedil;&otilde;es de c&oacute;digo aberto, pedindo aos alvos que revisassem projetos de legisla&ccedil;&atilde;o falsos sobre san&ccedil;&otilde;es contra a China. Os e-mails inclu&iacute;am links para arquivos protegidos por senha hospedados em servi&ccedil;os em nuvem como Zoho e Dropbox, enquanto o grupo mascarava sua atividade com o Cloudflare WARP VPN.</p> <p>O arquivo protegido por senha cont&eacute;m um LNK que &eacute; executado logon.bat a partir de um arquivo oculto <em>MACOS</em> e mostra um PDF corrompido como isca. O lote inicia um carregador Python incorporado (WhirlCoil) via pythonw.exe. O WhirlCoil instala a CLI do VSCode em %LOCALAPPDATA%MicrosoftVSCode, verifica os direitos de administrador e cria uma tarefa agendada para manter a persist&ecirc;ncia (por exemplo, GoogleUpdate). O script WhirlCoil &eacute; executado <code>code.exe tunnel user login --provider github --name </code>, salva o c&oacute;digo de verifica&ccedil;&atilde;o, coleta informa&ccedil;&otilde;es do sistema e arquivos do usu&aacute;rio e, em seguida, exfiltra tudo para um servi&ccedil;o gratuito de registro de solicita&ccedil;&otilde;es. Com o c&oacute;digo de verifica&ccedil;&atilde;o, os invasores autenticam remotamente o t&uacute;nel remoto do VS Code para acessar o sistema de arquivos e o terminal do host.</p> <p>As acusa&ccedil;&otilde;es dos EUA dizem que o TA415 opera em Chengdu como Chengdu 404 Network Technology, um empreiteiro privado vinculado ao ecossistema de ciberespionagem da China. O grupo trabalhou com outros empreiteiros como <a href="https://securityaffairs.com/159595/hacking/i-soon-chinese-firm-data-leak.html" target="_blank">i-Soon</a>, e alguns membros alegaram liga&ccedil;&otilde;es com o Minist&eacute;rio da Seguran&ccedil;a do Estado. A Proofpoint atribui a atividade recente e hist&oacute;rica de backdoor da Voldemort ao TA415 com alta confian&ccedil;a com base em sobreposi&ccedil;&otilde;es de infraestrutura, t&aacute;ticas e direcionamentos que se alinham com os interesses do estado chin&ecirc;s.</p> <p><em>&ldquo;muitas das entidades visadas s&atilde;o consistentes com as prioridades conhecidas de coleta de intelig&ecirc;ncia chinesa. No entanto, o momento do piv&ocirc; do TA415 em dire&ccedil;&atilde;o a esses alvos &eacute; particularmente not&aacute;vel, dada a complexa evolu&ccedil;&atilde;o cont&iacute;nua das rela&ccedil;&otilde;es econ&ocirc;micas e de pol&iacute;tica externa entre a China e os Estados Unidos&rdquo;, conclui o relat&oacute;rio.</em></p> <p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p> <p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p> <p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Seguran&ccedil;a</a>&ndash;hacking,APT41)</p> <hr> <hr> </div></div>