Código HTML do Conteúdo
Post: TAG-144: atores atacando entidades governamentais com novas táticas, técnicas e procedimentos - Against Invaders - Notícias de CyberSecurity para humanos.
<div>
<div>
<p>O ator de ameaças conhecido como TAG-144, também chamado de águia cega ou APT-C-36, foi vinculado a cinco aglomerados de atividades distintos que operam de maio de 2024 a julho de 2025, direcionando principalmente as entidades governamentais colombianas nos níveis locais, municipais e federais.</p>
<p>Este grupo de ameaças cibernéticas, ativo desde pelo menos 2018, emprega uma mistura sofisticada de ciber-spionagem e táticas de motivação financeira, concentrando-se em roubo e vigilância de credenciais por meio de commodities de acesso remoto de Trojans (ratos) como Asyncrat, DCRAT, Remcos Rat, Xworm e Limerat. </p>
<p>Os clusters demonstram táticas, técnicas e procedimentos (TTPs) sobrepostos, mas variados, incluindo cadeias de infecção em vários estágios que aproveitam os serviços legítimos da Internet (LIS) como Discord, Github e Archive.org para preparação de carga útil, juntamente com a Steganografia para incorporar códigos maliciosos dentro de arquivos de imagem para evasão. </p>
<p>Análise de infraestrutura <a href="https://www.recordedfuture.com/research/tag-144s-persistent-grip-on-south-american-organizations" rel="noreferrer noopener nofollow" target="_blank">revela</a> Uso extensivo de servidores privados virtuais (VPS), endereços IP do ISP colombiano e fornecedores dinâmicos de DNS como DuckDNs.org e Noip.com, com alguns clusters incorporando serviços de VPN como o Torguard para obscurecer operações de comando e controle (C2).</p>
<p>Os dados da vitimologia indicam uma forte ênfase nas instituições governamentais, com intrusões adicionais em setores como educação, saúde e energia, destacando o foco regional da TAG-144 na América do Sul, particularmente na Colômbia, Equador, Chile e Panamá.</p>
<h2 id="h-malware-deployment-strategies"><strong>Estratégias de implantação de malware</strong></h2>
<p>A resiliência operacional da TAG-144 é evidente na diferenciação em seus clusters, cada um adaptado com métodos exclusivos de infraestrutura e implantação, mantendo os principais TTPs.</p>
<p>Por exemplo, o cluster 1, ativo de fevereiro a julho de 2025, depende de servidores Torguard VPN e domínios estáticos do DuckDNS.org com algoritmo de geração de domínio (DGA), como padrões de nomeação, como “Envio16-05.duckdns.orng”, para demitir dcrat, como asnCrat e <a href="https://gbhackers.com/hive0156-hackers-targeting-government-and-military-organizations/" rel="noreferrer noopener" target="_blank">Rato Remcos</a>. </p>
<p>Este cluster apresenta um novo abuso de LIS, incluindo a plataforma de hospedagem gratuita lovestoblog.com, onde os scripts codificados do PowerShell buscam cargas úteis ocultas de seganograficamente de imagens JPG no Archive.org, geralmente acompanhadas por comentários de português que resumem a colaboração em potencial. </p>
<p>O cluster 2, abrangendo setembro a dezembro de 2024, incorpora como colocrossing e vultr hospedando com domínios com temas espanhóis como “pesosdepesoSlibras.duckdns.org” e implanta variantes de assíncrados rachados provenientes de origem de origem <a href="https://gbhackers.com/hackers-telegram-lumma-stealer/" rel="noreferrer noopener" target="_blank">Canais de telegrama</a>resultando em infecções entre setores de governo, educação, defesa e varejo. </p>
<p>Enquanto isso, o cluster 3 utiliza o ISP colombiano UNE EPM para implantações assíncradas e remcos, o cluster 4 combina malware com infraestrutura de phishing que representa bancos como Bancolombia e o cluster 5 emprega Glesys que hospeda para domínios e dinâmicos. </p>
<p>Sobreposições na infraestrutura, como resoluções de IP compartilhadas e comunicações de vítimas, confirmam esses clusters como facetas interconectadas das campanhas do TAG-144. </p>
<p>Outros vínculos com o ator de ameaças Red Akodon, por meio de repositórios compartilhados do GitHub e contas de email do governo comprometidas usadas no Spearphishing, destacam o ecossistema adaptativo do TAG-144, misturando ferramentas de código aberto com crypters como CreptCrypt e Geo-Gente para restringir o acesso externo regiões direcionadas.</p>
<h2 id="h-blurring-cybercrime-lines"><strong>Linhas de crime cibernético embaçador</strong></h2>
<p>Para combater as ameaças do TAG-144, as equipes de segurança são aconselhadas a implementar o bloqueio de IP e domínio de C2s de ratos associados, implantar regras de detecção, incluindo YARA, Sigma e Snort para assinaturas de malware e monitorar conexões LIS para atividade anômala. </p>
<p>Filtragem de email, monitoramento de exfiltração de dados e atualizações contínuas de inteligência de ameaças são cruciais, dado o uso do grupo de roteadores comprometidos como proxies reversos e direcionamento persistente de entidades de alto valor. </p>
<p>Olhando para o futuro, o TAG-144 deve sustentar seu foco nos ativos do governo colombiano, potencialmente integrando ferramentas emergentes e expandindo a exploração do LIS, enquanto embakando linhas entre crimes cibernéticos e espionagem no cenário digital em evolução da América do Sul. </p>
<p>Essa persistência ressalta a necessidade de defesas regionais aprimoradas e colaboração para mitigar essas ameaças regionalmente sintonizadas.</p>
<h2 id="h-indicator-of-compromise-iocs"><strong>Indicador de compromisso (COI)</strong></h2>
<figure>
<table>
<thead>
<tr>
<th>Tipo de IOC</th>
<th>Exemplos</th>
</tr>
</thead>
<tbody>
<tr>
<td>Endereços IP (Cluster 1)</td>
<td>45.133.180.26, 146.70.137.90, 181.235.4.255</td>
</tr>
<tr>
<td>Domínios (cluster 1)</td>
<td>Envio16-05.duckdns.org, trabajonuevos.duckdns.org</td>
</tr>
<tr>
<td>Endereços IP (Cluster 2)</td>
<td>64.188.9.172, 179.14.8.131</td>
</tr>
<tr>
<td>Domínios (cluster 2)</td>
<td>pesoSdepesoSlibras.Duckdns.org, DeadPoolstart2064.duckdns.org</td>
</tr>
<tr>
<td>SHA256 HASHES</td>
<td>04878A5889E3368C2CF093D42006BA18A87C5054F1464900094E6864F4919899, AEE42A6D8D22A421FD445695D8B8C8B3311FA0DC0476461AEA649A08236587EDD</td>
</tr>
</tbody>
</table>
</figure>
<p><strong>Encontre esta notícia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&gl=IN&ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualizações instantâneas!</strong></p>
</div></div>