Código HTML do Conteúdo

Post: O Confucius Hacker Group Armaniza documentos para infectar sistemas Windows com malware Anondoor - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>O ConfuCius Hacking Group, uma opera&ccedil;&atilde;o cibern&eacute;tica de longa dura&ccedil;&atilde;o com suspeitos de la&ccedil;os patrocinados pelo Estado, desenvolveu significativamente suas metodologias de ataque ao longo do ano passado, transitando de ladr&otilde;es de documentos como WooperStealer para sofisticados backdoors baseados em Python, incluindo malware de Anondoor. </p> <p>A campanha de dezembro de 2024 demonstrou t&aacute;ticas refinadas de engenharia social de Confucius, utilizando e -mails de phishing com apresenta&ccedil;&otilde;es em PowerPoint em armas (document.ppsx) que exibiram mensagens de &ldquo;p&aacute;gina corrompida&rdquo; para as v&iacute;timas. </p> <p>O documento malicioso continha objetos OLE incorporados que desencadearam a execu&ccedil;&atilde;o do VBScript da infraestrutura remota em Greenxeonsr.info, iniciando uma cadeia de infec&ccedil;&atilde;o complexa.</p> <p>An&aacute;lise recente da FortiGuard Labs <a href="https://www.fortinet.com/blog/threat-research/confucius-espionage-from-stealer-to-backdoor" rel="noreferrer noopener nofollow" target="_blank">revela</a> Como esse ator de amea&ccedil;as do sul da &Aacute;sia tem documentos de escrit&oacute;rio em armas e arquivos LNK maliciosos para comprometer os sistemas do Windows em toda a regi&atilde;o, particularmente visando organiza&ccedil;&otilde;es baseadas no Paquist&atilde;o.</p> <p>A metodologia de ataque envolve t&eacute;cnicas de carregamento lateral da DLL, onde o malware copia os execut&aacute;veis &#8203;&#8203;leg&iacute;timos do Windows como FixMapi.exe aos diret&oacute;rios do usu&aacute;rio, renomeando-os como swom.exe para persist&ecirc;ncia. </p> <p>O grupo estabelece a persist&ecirc;ncia baseada no registro em HKCU Software Microsoft Windows NT CurrentVersion Windows Load, permitindo a execu&ccedil;&atilde;o autom&aacute;tica durante a inicializa&ccedil;&atilde;o do sistema.</p> <h2 id="evolution-to-lnk-based-attacks"><strong>Evolu&ccedil;&atilde;o para ataques baseados em LNK</strong></h2> <p>At&eacute; mar&ccedil;o de 2025, Conf&uacute;cio havia articulado para malicioso <a href="https://gbhackers.com/pdfs-and-lnk-files/" rel="noreferrer noopener" target="_blank">Arquivos LNK</a> disfar&ccedil;ado como documentos leg&iacute;timos como &ldquo;Invoice_Jan25.pdf.lnk&rdquo;. </p> <p>Esses arquivos executam comandos do PowerShell que baixam DLLs maliciosos e documentos PDF de chamariz de servidores remotos, mantendo a ilus&atilde;o de acesso leg&iacute;timo ao arquivo ao estabelecer acesso de backdoor.</p> <p>O Mapistub.dll baixado cria mecanismos adicionais de persist&ecirc;ncia e prepara endere&ccedil;os de host remotos codificados por base64 para entrega de carga &uacute;til. </p> <p>A an&aacute;lise revelou que a carga &uacute;til final permaneceu WooperStealer, configurada para exfiltrar tipos extensos de arquivos, incluindo documentos, imagens, arquivos e arquivos de email com extens&otilde;es que variam de .txt e .pdf a formatos .pst e .eml.</p> <p>A evolu&ccedil;&atilde;o mais significativa ocorreu em agosto de 2025, com a introdu&ccedil;&atilde;o de Anondoor, um sofisticado backdoor baseado em Python que representa uma partida acentuada das ferramentas anteriores baseadas em .NET. </p> <p>O novo malware estabelece ambientes de execu&ccedil;&atilde;o baixando e configurando o Python atrav&eacute;s do Scoop Package Manager, criando arquivos .pyc ocultos nos diret&oacute;rios do usu&aacute;rio.</p> <p>A Anondoor implementa recursos avan&ccedil;ados de reconhecimento, sistemas de v&iacute;timas de impress&atilde;o digital por meio de v&aacute;rias t&eacute;cnicas, incluindo extra&ccedil;&atilde;o de hardware WMIC UUID, geolocaliza&ccedil;&atilde;o p&uacute;blica de IP por meio de servi&ccedil;os como api.ipify.org e ip-api.com e enumera&ccedil;&atilde;o abrangente de espa&ccedil;o em disco em todas as cartas de unidade.</p> <h2 id="comprehensive-command-and-control-operations"><strong>Opera&ccedil;&otilde;es de comando e controle</strong></h2> <p>O backdoor suporta extensos recursos de execu&ccedil;&atilde;o de comando, incluindo captura de captura de tela, listagem e download de arquivos, travessias de diret&oacute;rio e colheita de credenciais de navegadores como <a href="https://gbhackers.com/firefox-140-launches-with-critical-code-execution-bug/" rel="noreferrer noopener" target="_blank">Firefox </a>e borda. </p> <p>A Anondoor se comunica com a infraestrutura de comando e controle por meio de pacotes de dados estruturados usando delimitadores espec&iacute;ficos ($ !! $ e #$$) e mant&eacute;m a seguran&ccedil;a operacional por meio de intervalos de execu&ccedil;&atilde;o de 6 minutos para reduzir a probabilidade de detec&ccedil;&atilde;o.</p> <p>Organiza&ccedil;&otilde;es utilizando <a href="https://gbhackers.com/fortigate-sslvpn-vulnerability/" rel="noreferrer noopener" target="_blank">Fortigate</a>As solu&ccedil;&otilde;es FortiMail, Forticlient e Fortiedr recebem prote&ccedil;&atilde;o autom&aacute;tica contra esses vetores de ataque em evolu&ccedil;&atilde;o.</p> <p>A arquitetura modular do malware permite a carga din&acirc;mica de m&oacute;dulos Python adicionais de servidores remotos, permitindo que os operadores expandam a funcionalidade com base em requisitos espec&iacute;ficos de intelig&ecirc;ncia. </p> <p>O direcionamento geogr&aacute;fico permanece focado nas regi&otilde;es do sul da &Aacute;sia, particularmente no Paquist&atilde;o, consistente com os padr&otilde;es operacionais hist&oacute;ricos de Conf&uacute;cio.</p> <p>A FortiGuard Labs implementou recursos abrangentes de detec&ccedil;&atilde;o para esta campanha de amea&ccedil;as, com o FortiGuard Antivirus identificando v&aacute;rios componentes, incluindo variantes de LNK/agente, amostras de msOffice/agente e classifica&ccedil;&otilde;es de Python/Agent. </p> <p>A evolu&ccedil;&atilde;o t&aacute;tica do grupo Confucius demonstra a adapta&ccedil;&atilde;o persistente dos atores de amea&ccedil;as alinhados ao estado, enfatizando a import&acirc;ncia cr&iacute;tica de abordagens de seguran&ccedil;a de v&aacute;rias camadas e o monitoramento cont&iacute;nuo de intelig&ecirc;ncia de amea&ccedil;as na defesa contra opera&ccedil;&otilde;es sofisticadas de espionagem direcionadas &agrave;s organiza&ccedil;&otilde;es regionais do governo e defesa.</p> <p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p> </div></div>