📰 Informação fresquinha chegando para você!
Confira agora e compartilhe com seus amigos!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Uma campanha ativa de malware está usando sites falsos de download de software para se passar por fornecedores confiáveis e distribuir instaladores maliciosos.
“A campanha tem como alvo usuários que desejam baixar softwares populares e resultou em comprometimentos em várias organizações e setores, afetando principalmente operações de organizações multinacionais baseadas na China e usuários de língua chinesa”, disse a Microsoft.
Os instaladores, uma vez iniciados, implantam malware capaz de estabelecer persistência, enfraquecer as proteções de segurança e se comunicar com a infraestrutura controlada pelo invasor.
A atividade resultou em vítimas nos setores de saúde, manufatura, jogos, tecnologia, logística, governo e educação. O fabricante do Windows avaliou com moderada confiança que a campanha é consistente com um cluster de ameaças chinês chamado Silver Fox (também conhecido como Yinhu), que tem um histórico de uso de páginas falsificadas de download de fornecedores para distribuir Gh0st RAT e ValleyRAT (também conhecido como WinOS 4.0).
Os sites observados como parte da campanha estão hospedados na infraestrutura .com.cn e .hl.cn e usam conteúdo de atração em chinês para acionar o download de um arquivo ZIP de "gehie246[.]com". Alguns dos sites falsificados estão listados abaixo -
aplicativo-microsoft-edge[.]com[.]cn
baidu-pan[.]com[.]cn
calibre-e-book[.]com[.]cn
cn-drawio[.]com[.]cn
gw-sogou[.]com[.]cn
Kaspersky-lab[.]hl[.]cn
mindmoster[.]com[.]cn
ocam-pc[.]com[.]cn
pc-razerzone[.]com[.]cn
sejda[.]hl[.]cn
steelseries-cn[.]com[.]cn
traduzir-youdao[.]hl[.]cn
zh-diskgenius[.]com[.]cn
As páginas da web são clones de alta fidelidade do site do fornecedor legítimo e apresentam uma frase de chamariz de download em destaque. Notavelmente, o arquivo baixado do site mantém o mesmo nome de arquivo enquanto seu hash muda a cada download, indicando que a carga útil é gerada no lado do servidor dinamicamente para cada solicitação.
A abertura do arquivo leva a um instalador wrapper (por exemplo, "a_instapp83353001.exe" ou "ainst8663586104.exe"), que, após a execução, inicia a carga útil do primeiro estágio. Separadamente, a Microsoft disse que observou um segundo vetor de execução que faz uso do serviço confiável do Windows Installer (“msiexec.exe”) para lançar um executável aleatório, espelhando o mesmo padrão de máscara da cadeia de wrapper.
Independentemente do método utilizado, a persistência é alcançada por meio de tarefas agendadas que imitam tarefas rotineiras de TI ou de produtividade. O malware também é responsável por criar uma tarefa agendada de curta duração que é executada como SYSTEM e configura exclusões do Microsoft Defender via PowerShell, exclui cópias de sombra de volume e garante que diretórios de carga útil não possam ser removidos por usuários padrão, modificando suas listas de controle de acesso discricionário (DACLs) usando icacls.
Além disso, ele altera o Windows Update interrompendo e desativando wuauserv, UsoSvc, uhssvc e WaaSMedicSvc, renomeando bibliotecas de vínculo dinâmico (DLLs) de atualização e excluindo o cache SoftwareDistribution.
Depois que todas essas etapas são executadas, o malware estabelece comando e controle (C2) sobre protocolos de camada de aplicativo em portas não padrão, como 5090, 7031, 7032, 7088–7090, 8050, 28290 e 28300. Dois domínios C2 associados à atividade são "iualef[.]net" e "oijfwe[.]net".
Não está claro qual é o objetivo final da campanha, já que a Microsoft disse que o Defender detectou e iniciou procedimentos automatizados de contenção por meio da interrupção do ataque para limitar ainda mais o impacto do ataque.
A divulgação ocorre poucos dias depois que a Kaspersky detalhou um instalador malicioso que implanta uma ferramenta modificada de gerenciamento de papel de parede chinês conhecida como QN Wallpaper, enquanto a usa para iniciar uma cadeia de carregamento lateral de DLL responsável por entregar ValleyRAT.
“A versão original do QN Wallpaper é um adware genuíno: na instalação, ele entrega aplicativos de parceiros agrupados ao dispositivo e, em seguida, exibe banners publicitários para o usuário”, disse Kaspersky. “Neste caso, entretanto, os invasores o utilizam para realizar o sideload de DLL, uma técnica que permite que código malicioso seja executado sob o disfarce de um processo assinado por meio de uma DLL maliciosa.”
O backdoor, além de tomar medidas para proteger seu processo e evitar que ele seja encerrado, captura as teclas digitadas e o conteúdo da área de transferência e salva o conteúdo em um arquivo no disco. Ele também verifica periodicamente janelas ativas pertencentes a aplicativos que possam ser usados para analisar processos ou tráfego.
ValleyRAT é um implante sofisticado com uma ampla gama de recursos que permite coletar informações do sistema, reiniciar/desligar o computador, fazer capturas de tela, limpar logs, atualizar endereços C2, baixar módulos adicionais de DLL ou shellcode e enviar logs de keylogger junto com dados da área de transferência.
“Os invasores exploraram um aplicativo de adware bem conhecido para executar o backdoor sob o disfarce de um processo assinado, o que complica a detecção”, disse Kaspersky. "Motivado b
“A campanha tem como alvo usuários que desejam baixar softwares populares e resultou em comprometimentos em várias organizações e setores, afetando principalmente operações de organizações multinacionais baseadas na China e usuários de língua chinesa”, disse a Microsoft.
Os instaladores, uma vez iniciados, implantam malware capaz de estabelecer persistência, enfraquecer as proteções de segurança e se comunicar com a infraestrutura controlada pelo invasor.
A atividade resultou em vítimas nos setores de saúde, manufatura, jogos, tecnologia, logística, governo e educação. O fabricante do Windows avaliou com moderada confiança que a campanha é consistente com um cluster de ameaças chinês chamado Silver Fox (também conhecido como Yinhu), que tem um histórico de uso de páginas falsificadas de download de fornecedores para distribuir Gh0st RAT e ValleyRAT (também conhecido como WinOS 4.0).
Os sites observados como parte da campanha estão hospedados na infraestrutura .com.cn e .hl.cn e usam conteúdo de atração em chinês para acionar o download de um arquivo ZIP de "gehie246[.]com". Alguns dos sites falsificados estão listados abaixo -
aplicativo-microsoft-edge[.]com[.]cn
baidu-pan[.]com[.]cn
calibre-e-book[.]com[.]cn
cn-drawio[.]com[.]cn
gw-sogou[.]com[.]cn
Kaspersky-lab[.]hl[.]cn
mindmoster[.]com[.]cn
ocam-pc[.]com[.]cn
pc-razerzone[.]com[.]cn
sejda[.]hl[.]cn
steelseries-cn[.]com[.]cn
traduzir-youdao[.]hl[.]cn
zh-diskgenius[.]com[.]cn
As páginas da web são clones de alta fidelidade do site do fornecedor legítimo e apresentam uma frase de chamariz de download em destaque. Notavelmente, o arquivo baixado do site mantém o mesmo nome de arquivo enquanto seu hash muda a cada download, indicando que a carga útil é gerada no lado do servidor dinamicamente para cada solicitação.
A abertura do arquivo leva a um instalador wrapper (por exemplo, "a_instapp83353001.exe" ou "ainst8663586104.exe"), que, após a execução, inicia a carga útil do primeiro estágio. Separadamente, a Microsoft disse que observou um segundo vetor de execução que faz uso do serviço confiável do Windows Installer (“msiexec.exe”) para lançar um executável aleatório, espelhando o mesmo padrão de máscara da cadeia de wrapper.
Independentemente do método utilizado, a persistência é alcançada por meio de tarefas agendadas que imitam tarefas rotineiras de TI ou de produtividade. O malware também é responsável por criar uma tarefa agendada de curta duração que é executada como SYSTEM e configura exclusões do Microsoft Defender via PowerShell, exclui cópias de sombra de volume e garante que diretórios de carga útil não possam ser removidos por usuários padrão, modificando suas listas de controle de acesso discricionário (DACLs) usando icacls.
Além disso, ele altera o Windows Update interrompendo e desativando wuauserv, UsoSvc, uhssvc e WaaSMedicSvc, renomeando bibliotecas de vínculo dinâmico (DLLs) de atualização e excluindo o cache SoftwareDistribution.
Depois que todas essas etapas são executadas, o malware estabelece comando e controle (C2) sobre protocolos de camada de aplicativo em portas não padrão, como 5090, 7031, 7032, 7088–7090, 8050, 28290 e 28300. Dois domínios C2 associados à atividade são "iualef[.]net" e "oijfwe[.]net".
Não está claro qual é o objetivo final da campanha, já que a Microsoft disse que o Defender detectou e iniciou procedimentos automatizados de contenção por meio da interrupção do ataque para limitar ainda mais o impacto do ataque.
A divulgação ocorre poucos dias depois que a Kaspersky detalhou um instalador malicioso que implanta uma ferramenta modificada de gerenciamento de papel de parede chinês conhecida como QN Wallpaper, enquanto a usa para iniciar uma cadeia de carregamento lateral de DLL responsável por entregar ValleyRAT.
“A versão original do QN Wallpaper é um adware genuíno: na instalação, ele entrega aplicativos de parceiros agrupados ao dispositivo e, em seguida, exibe banners publicitários para o usuário”, disse Kaspersky. “Neste caso, entretanto, os invasores o utilizam para realizar o sideload de DLL, uma técnica que permite que código malicioso seja executado sob o disfarce de um processo assinado por meio de uma DLL maliciosa.”
O backdoor, além de tomar medidas para proteger seu processo e evitar que ele seja encerrado, captura as teclas digitadas e o conteúdo da área de transferência e salva o conteúdo em um arquivo no disco. Ele também verifica periodicamente janelas ativas pertencentes a aplicativos que possam ser usados para analisar processos ou tráfego.
ValleyRAT é um implante sofisticado com uma ampla gama de recursos que permite coletar informações do sistema, reiniciar/desligar o computador, fazer capturas de tela, limpar logs, atualizar endereços C2, baixar módulos adicionais de DLL ou shellcode e enviar logs de keylogger junto com dados da área de transferência.
“Os invasores exploraram um aplicativo de adware bem conhecido para executar o backdoor sob o disfarce de um processo assinado, o que complica a detecção”, disse Kaspersky. "Motivado b
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #falsos #instaladores #de #software #desativam #o #windows #update #e #enfraquecem #o #microsoft #defender
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡
Postar um comentário