Descoberta e Escopo
Uma campanha de cibercriminosos de língua russa está sequestrando fluxos de trabalho de Recursos Humanos para entregar malware que desativa defesas de segurança (EDR Killers), permitindo o roubo de dados sem detecção.
A campanha, identificada como BlackSanta, utiliza engenharia social sofisticada para comprometer contas de funcionários de RH, que possuem acesso privilegiado a sistemas internos e dados sensíveis de colaboradores.
Vetor e Exploração
Os atacantes exploram workflows legítimos de aprovação e gestão de funcionários para implantar ferramentas maliciosas. Ao assumir o controle de contas de RH, os criminosos conseguem burlar controles de segurança que normalmente bloqueariam atividades suspeitas, já que as ações parecem originar-se de uma conta administrativa legítima.
O uso de EDR Killers permite que os atacantes desativem temporariamente as soluções de detecção e resposta de endpoint, criando uma janela de oportunidade para exfiltração de dados em larga escala sem alertar as equipes de segurança.
Impacto e Repercussão
O alvo de workflows de RH é particularmente preocupante, pois esses departamentos frequentemente gerenciam dados pessoais sensíveis, incluindo salários, informações de saúde e dados de identificação. A exploração desses fluxos pode levar a violações de privacidade em massa e conformidade regulatória.
A campanha destaca a necessidade de monitoramento comportamental de contas privilegiadas e a implementação de autenticação multifator (MFA) rigorosa para todos os acessos a sistemas de RH e gestão de funcionários.