Código HTML do Conteúdo

Post: Shadowsilk alvos de teste de penetração e explorações públicas para violar organizações - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Especialistas em seguran&ccedil;a cibern&eacute;tica descobriram um cluster de amea&ccedil;a persistente (APT) chamado Shadowsilk em uma pesquisa completa publicada pelo Grupo-IB. Desde pelo menos 2023, esse grupo violou ativamente as institui&ccedil;&otilde;es governamentais na &Aacute;sia Central e na &aacute;rea da &Aacute;sia-Pac&iacute;fico.</p> <p>As opera&ccedil;&otilde;es do grupo, em andamento em julho de 2025, concentram-se principalmente na exfiltra&ccedil;&atilde;o de dados, alavancando uma mistura sofisticada de explora&ccedil;&otilde;es publicamente dispon&iacute;veis, utilit&aacute;rios de teste de penetra&ccedil;&atilde;o e malware personalizado. </p> <p>A infraestrutura e o conjunto de ferramentas da Shadowsilk exibem sobreposi&ccedil;&otilde;es significativas com as campanhas iorotrooper previamente documentadas, incluindo scripts compartilhados do PowerShell para entrega de carga &uacute;til e mecanismos de comando e controle baseados em telegrama (C2). </p> <p>No entanto, a an&aacute;lise expandida revelou um escopo mais amplo da v&iacute;tima e perfis operacionais diferenciados, levando o Grupo-IB a classificar Shadowsilk como um ator de amea&ccedil;a distinto.</p> <p>Uma opera&ccedil;&atilde;o conjunta com o CERT-KG permitiu a aquisi&ccedil;&atilde;o de uma imagem do servidor, expondo as t&aacute;ticas, t&eacute;cnicas e procedimentos do grupo (TTPs), incluindo evid&ecirc;ncias de operadores de l&iacute;ngua chinesa e russa colaborando em subgrupos.</p> <p>Essa composi&ccedil;&atilde;o bil&iacute;ngue sugere potenciais alian&ccedil;as transversais, embora a natureza exata de sua coopera&ccedil;&atilde;o permane&ccedil;a incerta. </p> <p>Mais de 35 v&iacute;timas, predominantemente no setor governamental, foram identificadas, com ataques envolvendo acesso inicial por meio <a href="https://gbhackers.com/beware-of-npm-phishing-emails/" rel="noreferrer noopener" target="_blank">e -mails de phishing</a> que fornecem arquivos protegidos por senha contendo execut&aacute;veis. </p> <p>Esses bin&aacute;rios estabelecem persist&ecirc;ncia por meio de modifica&ccedil;&otilde;es do registro e facilitam a execu&ccedil;&atilde;o do comando remoto, ressaltando a &ecirc;nfase do grupo na infiltra&ccedil;&atilde;o furtiva e de longo prazo.</p> <h2 id="h-shadowsilk-s-bilingual-operations"><strong>Opera&ccedil;&otilde;es bil&iacute;ngues de Shadowsilk</strong></h2> <p>Um exame forense mais forense da imagem do servidor apreendida destacou o diversificado arsenal de Shadowsilk, que integra ferramentas de teste de penetra&ccedil;&atilde;o de c&oacute;digo aberto, como SQLMAP, WPSCAN, FSCAN, GOBUSTER e Pesquisa de Reconhecimento e Vulnerabilidade. </p> <p>O grupo explora vulnerabilidades conhecidas, como CVE-2018-7600 (DrupalgedDon2), CVE-2018-7602 e CVE-2024-27956, juntamente com estruturas como metasploit e <a href="https://gbhackers.com/kimsuky-apt-exposed/" rel="noreferrer noopener" target="_blank">Greve de cobalto</a> para escalada de privil&eacute;gios e movimento lateral. </p> <p>Os elementos personalizados incluem bots telegrama para C2, permitindo emiss&atilde;o de comando em tempo real, exfiltra&ccedil;&atilde;o de dados e ofusca&ccedil;&atilde;o de tr&aacute;fego como atividade leg&iacute;tima do mensageiro. </p> <p>As capturas de tela das esta&ccedil;&otilde;es de trabalho dos operadoras revelaram interfaces em l&iacute;ngua chinesa, incluindo ferramentas como Struts2VulStools e Godzilla Webshells, apontando para membros de l&iacute;ngua chinesa que lidam com a penetra&ccedil;&atilde;o de rede e reconhecimento interno. </p> <p>Por outro lado, os operadores de l&iacute;ngua russa parecem focados no desenvolvimento de malware, evidenciados pelos layouts do teclado russo, erros de comando (por exemplo, &ldquo;&#1099;&#1099;&#1090;&#1090; &ndash;&#1099;&#1099;&rdquo; para &ldquo;Screen -ls&rdquo;) e testes de belis&otilde;es de cobalto em seus pr&oacute;prios dispositivos. </p> <p>Redes de v&iacute;timas compartilhadas, como as de organiza&ccedil;&otilde;es Uzbeque, indicam esfor&ccedil;os coordenados entre subgrupos, com notas de reconhecimento id&ecirc;nticas aparecendo em ambos os contextos. </p> <p>A persist&ecirc;ncia &eacute; mantida por meio de chaves de registro como HKCU Software Microsoft Windows CurrentVersion Run, enquanto o acesso de credenciais envolve roubar lojas de senha do Chrome e descriptograf&aacute; -las usando chaves locais. </p> <p>Scripts de exfiltra&ccedil;&atilde;o, geralmente ofuscando o c&oacute;digo do PowerShell, arquivam sistematicamente arquivos sens&iacute;veis (por exemplo, .docx, .xlsx, .pdf) para dom&iacute;nios como pweobmxdlboi[.]com, comprimindo dados em arquivos ZIP para transmiss&atilde;o. </p> <p>O grupo tamb&eacute;m adquiriu pain&eacute;is da Web como o JRAT e o Morf Project nos f&oacute;runs da DarkWeb, usando -os para gerenciar dispositivos infectados sem desenvolver construtores de malware personalizados, reduzindo assim a sobrecarga operacional.</p> <h2 id="h-evolving-campaigns"><strong>Campanhas em evolu&ccedil;&atilde;o </strong></h2> <p>De acordo com o <a href="https://www.group-ib.com/blog/shadowsilk/#indicators-of-compromise" rel="noreferrer noopener nofollow" target="_blank">relat&oacute;rio</a>As campanhas de Shadowsilk demonstram adaptabilidade, com a infraestrutura atualizando ap&oacute;s exposi&ccedil;&otilde;es, como a divulga&ccedil;&atilde;o de &ldquo;lince silencioso&rdquo; de janeiro de 2025 que levou a abandono de servidores antigos.</p> <p>At&eacute; junho de 2025, surgiram novos bots de telegrama e endere&ccedil;os IP, mantendo semelhan&ccedil;as processuais como comandos PowerShell modificados para implanta&ccedil;&atilde;o de carga &uacute;til (por exemplo, downloads baseados em curl para caminhos como C: Usu&aacute;rios Public $$. </p> <p>Uma fra&ccedil;&atilde;o de dados exfiltrados surgiu para venda em f&oacute;runs DarkWeb, sugerindo poss&iacute;veis motivos de monetiza&ccedil;&atilde;o al&eacute;m da espionagem. </p> <p>Para a defesa, as organiza&ccedil;&otilde;es devem implementar a filtragem robusta de email para bloquear os vetores de phishing, aplicar controles estritos de aplicativos e aplicar patches para CVEs explorados. </p> <p>A ca&ccedil;a proativa de amea&ccedil;as, combinada com solu&ccedil;&otilde;es gerenciadas de detec&ccedil;&atilde;o e resposta (MXDR), &eacute; crucial para detectar anomalias como mudan&ccedil;as incomuns no registro ou tr&aacute;fego de telegrama. </p> <p>Monitorar os vazamentos de DarkWeb e alavancar as plataformas de intelig&ecirc;ncia de amea&ccedil;as podem fornecer avisos precoces, garantindo a resili&ecirc;ncia contra amea&ccedil;as t&atilde;o persistentes.</p> <h2 id="h-indicators-of-compromise-iocs"><strong>Indicadores de compromisso (IOCs)</strong></h2> <figure> <table> <thead> <tr> <th>Categoria</th> <th>Indicador</th> <th>Descri&ccedil;&atilde;o</th> </tr> </thead> <tbody> <tr> <td>Dom&iacute;nio</td> <td>pweobmxdlboi[.]com</td> <td>Exteration de Exfiltra&ccedil;&atilde;o</td> </tr> <tr> <td>Dom&iacute;nio</td> <td>documento[.]Hometowncity[.]nuvem</td> <td>Entrega da carga &uacute;til</td> </tr> <tr> <td>IP</td> <td>141[.]98[.]82[.]198</td> <td>Hospedagem em painel</td> </tr> <tr> <td>Hash</td> <td>471E1DE3E1A7B0506F6492371A687CDE4E278ED8</td> <td>Amostra de malware</td> </tr> <tr> <td>Hash</td> <td>CA12E8975097D1591CDA08D095D4AF09B05DA83F</td> <td>Amostra de malware</td> </tr> </tbody> </table> </figure> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>