Código HTML do Conteúdo

Post: O novo carregador “CountLoader” usa PDFs para iniciar ataques de ransomware


<div> <div> <p>Os pesquisadores de seguran&ccedil;a descobriram um sofisticado novo carregador de malware chamado &ldquo;CountLoader&rdquo; que aproveita os arquivos PDF armas para fornecer cargas &uacute;teis de ransomware &agrave;s v&iacute;timas em v&aacute;rias regi&otilde;es, com foco particular em metas ucranianas.</p> <p>O CountLoader representa uma escalada significativa nas t&eacute;cnicas de entrega de malware, operando atrav&eacute;s de tr&ecirc;s vers&otilde;es distintas: .NET, PowerShell e JScript implementa&ccedil;&otilde;es. </p> <p>O carregador de malware foi diretamente ligado a v&aacute;rios grupos de ransomware proeminentes, incluindo Lockbit<strong>Assim, </strong>Blackbasta e Qilin, demonstrando a natureza interconectada das opera&ccedil;&otilde;es cibern&eacute;ticas modernas.Paste.txt</p> <p>Analistas silenciosos de amea&ccedil;a que <a href="https://www.silentpush.com/blog/countloader/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cou%E2%80%A6" rel="noreferrer noopener nofollow" target="_blank">descoberto</a> e nomeado o malware avaliar com confian&ccedil;a m&eacute;dia-alta que o CountLoader serve como uma ferramenta ou fun&ccedil;&otilde;es de corretor de acesso inicial (IAB) como parte do arsenal de um afiliado de ransomware. </p> <p>Esta avalia&ccedil;&atilde;o &eacute; baseada em evid&ecirc;ncias t&eacute;cnicas que conectam os agentes descartados do CountLoader &agrave;s amostras de malware observadas em v&aacute;rios incidentes de ransomware.Paste.txt</p> <p>A sofisticada metodologia de segmenta&ccedil;&atilde;o do ator de amea&ccedil;as tornou-se evidente por meio de uma campanha de atra&ccedil;&atilde;o baseada em PDF, projetada especificamente para se passar pela pol&iacute;cia ucraniana. </p> <p>O PDF malicioso, distribu&iacute;do em um arquivo .zip chamado &ldquo;Vymoha_NA_YAVKU&rdquo; (convoca a aparecer), apresenta &agrave;s v&iacute;timas um documento de apar&ecirc;ncia oficial supostamente da &ldquo;Pol&iacute;cia Nacional da Ucr&acirc;nia&rdquo;, solicitando sua apari&ccedil;&atilde;o para interrogat&oacute;rio. </p> <p>No banco de dados de malware de Urlhaus, Urlhaus[.]abuso[.]CH, nossa equipe encontrou v&aacute;rios dom&iacute;nios rotulados como &ldquo;entregando o Vidar InfoStealer e Emmenhtal Malware&rdquo;, de acordo com os rep&oacute;rteres iniciais.</p> <p>Essa t&eacute;cnica de engenharia social explora as tens&otilde;es geopol&iacute;ticas atuais para aumentar a probabilidade de intera&ccedil;&atilde;o da v&iacute;tima.Paste.txt</p> <h2 id="advanced-technical-capabilities-and-infrastructure"><strong>Capacidades t&eacute;cnicas avan&ccedil;adas</strong></h2> <p>A vers&atilde;o JScript do CountLoader se destaca como a implementa&ccedil;&atilde;o mais abrangente, contendo aproximadamente 850 linhas de c&oacute;digo com extensa funcionalidade. </p> <p>No final deste processo, o CountLoader inicia seu loop principal. O loop &eacute; executado uma vez e continua a funcionar enquanto o valor &ldquo;Iniciar&rdquo; for definido no caminho da execu&ccedil;&atilde;o do HTA.</p> <p>O malware emprega seis m&eacute;todos diferentes para download de arquivos e tr&ecirc;s t&eacute;cnicas distintas de execu&ccedil;&atilde;o, demonstrando o profundo entendimento dos desenvolvedores dos sistemas operacionais do Windows e das t&eacute;cnicas de evas&atilde;o defensiva.Paste.txt</p> <p>A infraestrutura de comando e controle utiliza um algoritmo sofisticado de gera&ccedil;&atilde;o de dom&iacute;nio, tentando conex&otilde;es com dom&iacute;nios numerados sequencialmente seguindo o padr&atilde;o &ldquo;MS-Team-Ping[number].com. &rdquo; </p> <p>Os implementos de malware s&atilde;o mecanismos de tentativa persistentes, tentando at&eacute; um milh&atilde;o de tentativas de conex&atilde;o em v&aacute;rios<a href="https://gbhackers.com/raspberry-robin-tor-c2-server/" rel="noreferrer noopener" target="_blank"> Servidores C2</a>. Todas as comunica&ccedil;&otilde;es empregam criptografia XOR com a codifica&ccedil;&atilde;o BASE64, usando uma chave de seis caracteres extra&iacute;da do servidor Responses.Paste.txt.</p> <p>Se o CountLoader receber a sequ&ecirc;ncia &ldquo;Sucesso&rdquo; de uma C2, ela continuar&aacute; sua opera&ccedil;&atilde;o principal.</p> <p>Os mecanismos de persist&ecirc;ncia do carregador incluem modifica&ccedil;&otilde;es de registro e cria&ccedil;&atilde;o de tarefas programadas. </p> <p>O CountLoader estabelece a persist&ecirc;ncia atrav&eacute;s da tecla Windows Run em &ldquo;HKCU Software Microsoft Windows CurrentVersion Run OneDRiver&rdquo; e cria tarefas programadas com nomes projetados para se representar processos de atualiza&ccedil;&atilde;o do Google Chrome, como &ldquo;GoogleUskSaskSystem135.0.7023.&rdquo;</p> <h2 id="payload-delivery-and-ransomware-connections"><strong>Conex&otilde;es de ransomware</strong></h2> <p>A an&aacute;lise da entrega da carga &uacute;til do contador revelou v&aacute;rios alvos de alto valor, com sistemas de dom&iacute;nio recebendo tratamento priorit&aacute;rio. </p> <p>A fun&ccedil;&atilde;o exclusiva &eacute; usada aqui para definir a string recebida anteriormente da fase de conex&atilde;o como o cabe&ccedil;alho do portador de autoriza&ccedil;&atilde;o para esta solicita&ccedil;&atilde;o.</p> <p>Os ambientes corporativos receberam consistentemente tarefas adicionais de reconhecimento, incluindo comandos de enumera&ccedil;&atilde;o do dom&iacute;nio do Windows e coleta de informa&ccedil;&otilde;es do sistema. </p> <p>Os est&aacute;gios de malware baixaram cargas &uacute;teis principalmente nas pastas &ldquo;musica&rdquo; dos usu&aacute;rios, uma escolha incomum que se alinha com t&aacute;ticas anteriormente observadas em campanhas.poste.txt</p> <p>As cargas &uacute;teis capturadas incluem beacons de greve de cobalto, implantes de adapxc2, ferramentas de acesso remoto PureHVNC e malware de coleta de informa&ccedil;&otilde;es da LUMMA. </p> <p>A an&aacute;lise t&eacute;cnica revelou espec&iacute;fica <a href="https://gbhackers.com/cobalt-strike-exploitation-by-hackers-drops/" rel="noreferrer noopener" target="_blank">Greve de cobalto</a> Marcas aqu&aacute;ticas (1473793097 e 1357776117) que os pesquisadores de seguran&ccedil;a j&aacute; haviam vinculado as opera&ccedil;&otilde;es de Ransomware Blackbasta, Qilin e Lockbit, estabelecendo conex&otilde;es claras entre o CountLoader e o Ransomware estabelecido Ecosystems.Paste.txt</p> <p>A an&aacute;lise de infraestrutura descobriu padr&otilde;es consistentes nas opera&ccedil;&otilde;es do ator de amea&ccedil;as, incluindo conven&ccedil;&otilde;es de nomea&ccedil;&atilde;o de subdom&iacute;nio padronizadas usando prefixos &ldquo;SSO&rdquo; e &ldquo;login&rdquo; projetados para misturar tr&aacute;fego malicioso com comunica&ccedil;&otilde;es corporativas leg&iacute;timas. </p> <p>Essa abordagem sugere recursos automatizados de gera&ccedil;&atilde;o de infraestrutura e maturidade operacional.Paste.txt</p> <h2 id="detection-and-mitigation-recommendations"><strong>Mitiga&ccedil;&otilde;es</strong></h2> <p>As organiza&ccedil;&otilde;es devem priorizar a implementa&ccedil;&atilde;o do monitoramento abrangente para indicadores de contador do carregador, particularmente aqueles freq&uuml;entemente direcionados por grupos cibern&eacute;ticos russos ou atores de amea&ccedil;as persistentes avan&ccedil;adas. </p> <p>O uso de malware de utilit&aacute;rios leg&iacute;timos do Windows como certutil, bitsadmin e<a href="https://gbhackers.com/koiloader-exploits-powershell-scripts-to-drop/" rel="noreferrer noopener" target="_blank"> Powershell</a> Para a entrega da carga &uacute;til, requer an&aacute;lise comportamental, em vez de abordagens de detec&ccedil;&atilde;o baseadas em assinatura.</p> <p>As equipes de seguran&ccedil;a de rede devem monitorar o padr&atilde;o de URI &ldquo;/API/getFile? </p> <p>Al&eacute;m disso, o monitoramento para tentativas seq&uuml;enciais de gera&ccedil;&atilde;o de dom&iacute;nio e atividade incomum nos diret&oacute;rios de &ldquo;m&uacute;sica&rdquo; dos usu&aacute;rios podem fornecer indicadores de aviso antecipados.Paste.txt</p> <p>As configura&ccedil;&otilde;es de seguran&ccedil;a de email devem incluir recursos aprimorados de an&aacute;lise em PDF, principalmente para documentos contendo scripts incorporados ou refer&ecirc;ncias externas. </p> <p>A campanha de representa&ccedil;&atilde;o policial ucraniana demonstra a import&acirc;ncia da conscientiza&ccedil;&atilde;o cultural e regional na intelig&ecirc;ncia de amea&ccedil;as, &agrave; medida que os invasores alavancam cada vez mais eventos geopol&iacute;ticos para melhorar a efic&aacute;cia da engenharia social.</p> <p>A descoberta do CountLoader destaca a sofistica&ccedil;&atilde;o em evolu&ccedil;&atilde;o dos mecanismos de entrega de malware e ressalta a import&acirc;ncia cr&iacute;tica de estrat&eacute;gias defensivas de v&aacute;rias camadas no combate opera&ccedil;&otilde;es de ransomware que abrangem v&aacute;rios grupos de atores de amea&ccedil;as e regi&otilde;es geogr&aacute;ficas.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>