Falsa solicitação – Pesquisadores de segurança identificaram um novo malware para Windows desenvolvido para dificultar ações de interrupção de sua operação na internet. Chamado de “AvisLoader”, o programa malicioso foi encontrado em um servidor exposto que também armazenava ferramentas auxiliares e um painel usado para administrar os computadores comprometidos. O relatório técnico sobre a ameaça foi divulgado nesta quarta-feira (23) pela empresa de cibersegurança Varonis.
O malware chega aos computadores por meio de uma fraude que reproduz visualmente solicitações de assinatura do DocuSign. A página criada pelos criminosos tenta levar a vítima a copiar e colar uma sequência de código no terminal do sistema, sob a justificativa de que a ação seria necessária para abrir ou liberar um documento, de acordo com o alerta. A empresa de segurança ressalta que plataformas legítimas de assinatura digital não solicitam que usuários executem comandos manualmente para acessar arquivos.
LEIA: Dia da eleição é feriado? Saiba os direitos de quem trabalha em 4 e 25 de outubro
Comunicação sem servidor central
Um dos principais diferenciais do AvisLoader está na forma como o malware estabelece contato com os operadores. Em vez de utilizar servidores centrais ou endereços fixos na internet, que podem ser identificados e retirados do ar, o programa recorre à infraestrutura do Tox, um protocolo de comunicação direta com mensagens criptografadas.
De acordo com o pesquisador Daniel Kelley, responsável pelo relatório da Varonis, o mecanismo dificulta ações de contenção porque: “O canal de comando e controle não depende de um domínio ou endereço de servidor fixo, e os operadores podem manter a mesma identidade mesmo se mudarem para outro servidor”.
A arquitetura descentralizada possibilita que os criminosos levem a estrutura de controle para outra máquina sem interromper a comunicação com os dispositivos que já foram comprometidos. Dessa maneira, os computadores infectados continuam respondendo à mesma chave digital cadastrada na rede utilizada pelo mensageiro.
Camuflagem em atalhos e ferramentas de apoio
Para preservar o acesso aos computadores comprometidos, o malware modifica atalhos de aplicativos presentes na área de trabalho e na barra de tarefas. Dessa forma, quando o usuário tenta abrir um programa normalmente utilizado, o código malicioso é executado antes e, na sequência, inicia o aplicativo legítimo para reduzir as chances de levantar suspeitas.
O conjunto de arquivos localizado no servidor também incluía módulos adicionais destinados a tentar conseguir privilégios administrativos no Windows e esconder processos ativos. Os analistas, porém, afirmam não ter encontrado evidências de que essas ferramentas secundárias tenham sido utilizadas com sucesso em ataques reais.
Por meio do painel de controle do grupo, os criminosos podem consultar a relação de computadores comprometidos, incluindo informações sobre localização, componentes de hardware e o antivírus instalado. A mesma interface permite enviar comandos diretamente às máquinas e distribuir outros arquivos maliciosos.
A equipe da Varonis ressaltou que a utilização de ferramentas legítimas como parte da infraestrutura de ataque exige atenção redobrada por parte dos sistemas de defesa:
“Para as equipes de segurança, isso significa que um protocolo legítimo de mensagens também pode transportar comandos de operadores e malware adicional”, afirma Daniel Kelley, pesquisador da Varonis.
Para reduzir o risco de cair nesse tipo de golpe, a orientação é deixar imediatamente páginas que peçam a colagem de comandos em recursos do sistema operacional, como Executar, PowerShell ou Prompt de Comando, e comunicar o caso à equipe de suporte o quanto antes.
CONHEÇA A BEE FENATI
A Bee Fenati é uma rede social pensada para a categoria TI. Lá, o profissional de tecnologia troca experiências com colegas de profissão, se mantém atualizado sobre as novas tendências do setor de tecnologia, turbina o seu currículo com cursos e certificações, encontra vagas disponíveis no mercado e ainda ganha descontos e cashback em centenas de grandes marcas parceiras. (Saiba mais)
Recupere o valor da sua contribuição
Na Benefícios Rede Bee, o profissional de TI acessa descontos em centenas de grandes marcas, com muitas delas oferecendo cashback. A partir de R$ 20 acumulados em sua carteira digital, você pode transferir o dinheiro direto para sua conta bancária. (Saiba mais)
Capacitação profissional
A Fenati Academy, você acessa milhares de cursos e diversas certificações internacionais gratuitas – ou com descontos exclusivos – de parceria de renome no mercado, como a Cisco e a Oracle. Você também ganha bolsa integral de acesso ao Sindplay, streaming de capacitação em TI apelidado pela mídia especializada como a “Netflix de TI”. (Saiba mais)
Encontre a vaga ideal
A Bee Hunter é uma plataforma inteligente que utiliza tecnologia e IA para tornar a busca por vagas mais eficiente, estratégica e conectada ao perfil de cada usuário. A ferramenta cruza currículos com vagas disponíveis e indica a melhor oportunidade em emprego para você. Ela ainda sugere cursos disponíveis na Fenati Academy para te ajudar a ficar mais perto do emprego que você está buscando. (Saiba mais)
Baixe o aplicativo da Bee Fenati agora na APP STORE (IOS) OU PLAY STORE (ANDROID) e aproveite!
(Com informações de TecMundo)
(Foto: Reprodução/Magnific/Sakura Tanaka)