Hack Alerta

APT28 Utiliza Variante Customizada de Ferramenta Covenant para Espionagem

APT28 utiliza variante customizada de ferramenta Covenant para operações de espionagem, destacando riscos de ferramentas open-source modificadas.

Descoberta e Escopo

O grupo de ameaças patrocinado pelo estado russo APT28 foi identificado utilizando uma variante customizada da ferramenta open-source Covenant para operações de espionagem de longo prazo. A ferramenta, originalmente desenvolvida para testes de penetração, foi modificada para atender às necessidades específicas do grupo.

A detecção foi realizada por pesquisadores de segurança que analisaram tráfego de rede e comportamentos de malware associados às operações do APT28, revelando o uso sofisticado de ferramentas de pós-exploração.

Vetor e Exploração

O APT28 tem uma história de uso de ferramentas customizadas para evitar detecção por soluções de segurança convencionais. A variante do Covenant utilizada apresenta modificações que dificultam a identificação por assinaturas tradicionais e permitem operações mais furtivas.

A ferramenta é utilizada para manter acesso persistente a sistemas comprometidos, permitindo que os atacantes coletem dados sensíveis e realizem movimentação lateral dentro das redes alvo.

Implicações para Segurança

A utilização de ferramentas open-source modificadas por grupos de ameaças avançadas representa um desafio significativo para as equipes de segurança. A capacidade de personalizar ferramentas legítimas para fins maliciosos exige que as organizações monitorem não apenas assinaturas conhecidas, mas também comportamentos anômalos e tráfego de rede incomum.

Recomenda-se que as equipes de segurança implementem monitoramento contínuo de ferramentas de administração e pós-exploração, além de manter-se atualizadas sobre as táticas, técnicas e procedimentos (TTPs) dos grupos de ameaças que visam suas indústrias.


Baseado em publicação original de Bleeping Computer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.