Pesquisadores da Picus Security expuseram campanhas de espionagem do grupo denominado Ferocious Kitten, que desde pelo menos 2015 tem alvo principal em populações persa‑fônes, usando documentos políticos como isca para distribuir o implante MarkiRAT.
Descoberta e escopo
Ferocious Kitten opera campanhas de spearphishing que entregam documentos Microsoft Office com macros VBA maliciosos. O grupo foca em indivíduos persa‑fônes dentro do Irã e utiliza decoys politicamente tematizados para convencer vítimas a habilitar macros e executar o payload.
Funcionalidade do MarkiRAT
MarkiRAT é um implante customizado com capacidades de coleta extensas: gravação de teclas (keystroke logging), captura do clipboard, screenshots e coleta de credenciais. A exfiltração é feita de forma segmentada por requisições HTTP e HTTPS. Variantes documentadas mantêm threads de beaconing persistente para servidores de comando e controle.
Táticas de persistência e evasão
Os pesquisadores observaram múltiplos mecanismos de persistência, inclusive técnicas de hijacking onde o malware é copiado para diretórios de aplicações legítimas (ex.: instalações de Telegram ou Chrome) e atalhos são alterados para executar o binário malicioso antes do aplicativo legítimo. Essa técnica se apoia na percepção do usuário de que o aplicativo abriu normalmente.
Truque RTLO e direcionamento de credenciais
Uma tática de engenharia social adicional envolve o uso do Right‑to‑Left Override (RTLO), caractere Unicode U+202E, para manipular a exibição de nomes de arquivos. Arquivos com nomes como MyVideo\u202E4pm.exe aparecem no explorador como MyVideoexe.mp4, aumentando a probabilidade de execução por vítimas não técnicas.
Alvos de alto valor e comportamento
MarkiRAT também mira formatos específicos de armazenamento de credenciais, incluindo bancos KeePass (.kdbx) e arquivos de chaves PGP (.gpg). Os operadores chegam a terminar processos KeePass antes de iniciar o keylogging, forçando reentrada de senhas e capturando-as no momento do uso.
Limites e observações
As análises citadas vêm de relatórios da Picus Security. As publicações não atribuem o grupo oficialmente a um ator estatal além de mencionar vínculo com interesses iranianos e foco em vítimas persa‑fônes. Não há detalhes públicos nas fontes sobre infraestrutura completa de C2 ou índices de comprometimento ampliado além das técnicas e capacidades descritas.
Mitigações práticas
- Bloquear ou filtrar anexos macro‑enabled e habilitar políticas que desativem macros por padrão.
- Monitorar execução e modificação de atalhos em diretórios de aplicações e verificar cópias executáveis em pastas de instalação de apps como Telegram/Chrome.
- Detectar comportamento de keylogging e exfiltração via HTTP/HTTPS inusuais, assim como processos que terminam ferramentas de gerenciamento de senhas.
O caso reforça que campanhas de espionagem bem direcionadas continuam a explorar engenharia social e técnicas de hijacking para manter coleta furtiva de credenciais e dados sensíveis.