Hack Alerta

APT Ferocious Kitten usa MarkiRAT para keylogging e exfiltração

Relatório da Picus Security descreve o APT Ferocious Kitten usando o implante MarkiRAT desde 2015 para espionagem contra populações persa‑fôn​es. O malware realiza keylogging, captura de clipboard, screenshots e exfiltração via HTTP/HTTPS, além de técnicas de hijacking e uso do RTLO (U+202E) para enganar vítimas.

Pesquisadores da Picus Security expuseram campanhas de espionagem do grupo denominado Ferocious Kitten, que desde pelo menos 2015 tem alvo principal em populações persa‑fôn​es, usando documentos políticos como isca para distribuir o implante MarkiRAT.

Descoberta e escopo

Ferocious Kitten opera campanhas de spearphishing que entregam documentos Microsoft Office com macros VBA maliciosos. O grupo foca em indivíduos persa‑fôn​es dentro do Irã e utiliza decoys politicamente tematizados para convencer vítimas a habilitar macros e executar o payload.

Funcionalidade do MarkiRAT

MarkiRAT é um implante customizado com capacidades de coleta extensas: gravação de teclas (keystroke logging), captura do clipboard, screenshots e coleta de credenciais. A exfiltração é feita de forma segmentada por requisições HTTP e HTTPS. Variantes documentadas mantêm threads de beaconing persistente para servidores de comando e controle.

Táticas de persistência e evasão

Os pesquisadores observaram múltiplos mecanismos de persistência, inclusive técnicas de hijacking onde o malware é copiado para diretórios de aplicações legítimas (ex.: instalações de Telegram ou Chrome) e atalhos são alterados para executar o binário malicioso antes do aplicativo legítimo. Essa técnica se apoia na percepção do usuário de que o aplicativo abriu normalmente.

Truque RTLO e direcionamento de credenciais

Uma tática de engenharia social adicional envolve o uso do Right‑to‑Left Override (RTLO), caractere Unicode U+202E, para manipular a exibição de nomes de arquivos. Arquivos com nomes como MyVideo\u202E4pm.exe aparecem no explorador como MyVideoexe.mp4, aumentando a probabilidade de execução por vítimas não técnicas.

Alvos de alto valor e comportamento

MarkiRAT também mira formatos específicos de armazenamento de credenciais, incluindo bancos KeePass (.kdbx) e arquivos de chaves PGP (.gpg). Os operadores chegam a terminar processos KeePass antes de iniciar o keylogging, forçando reentrada de senhas e capturando-as no momento do uso.

Limites e observações

As análises citadas vêm de relatórios da Picus Security. As publicações não atribuem o grupo oficialmente a um ator estatal além de mencionar vínculo com interesses iranianos e foco em vítimas persa‑fôn​es. Não há detalhes públicos nas fontes sobre infraestrutura completa de C2 ou índices de comprometimento ampliado além das técnicas e capacidades descritas.

Mitigações práticas

  • Bloquear ou filtrar anexos macro‑enabled e habilitar políticas que desativem macros por padrão.
  • Monitorar execução e modificação de atalhos em diretórios de aplicações e verificar cópias executáveis em pastas de instalação de apps como Telegram/Chrome.
  • Detectar comportamento de keylogging e exfiltração via HTTP/HTTPS inusuais, assim como processos que terminam ferramentas de gerenciamento de senhas.

O caso reforça que campanhas de espionagem bem direcionadas continuam a explorar engenharia social e técnicas de hijacking para manter coleta furtiva de credenciais e dados sensíveis.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.