Hack Alerta

BlackSanta: EDR Killer de APT Russa Alvo Workflows de RH

Campanha BlackSanta de APT russa usa workflows de RH para implantar EDR Killers e roubar dados sem detecção.

Descoberta e Escopo

Uma campanha de cibercriminosos de língua russa está sequestrando fluxos de trabalho de Recursos Humanos para entregar malware que desativa defesas de segurança (EDR Killers), permitindo o roubo de dados sem detecção.

A campanha, identificada como BlackSanta, utiliza engenharia social sofisticada para comprometer contas de funcionários de RH, que possuem acesso privilegiado a sistemas internos e dados sensíveis de colaboradores.

Vetor e Exploração

Os atacantes exploram workflows legítimos de aprovação e gestão de funcionários para implantar ferramentas maliciosas. Ao assumir o controle de contas de RH, os criminosos conseguem burlar controles de segurança que normalmente bloqueariam atividades suspeitas, já que as ações parecem originar-se de uma conta administrativa legítima.

O uso de EDR Killers permite que os atacantes desativem temporariamente as soluções de detecção e resposta de endpoint, criando uma janela de oportunidade para exfiltração de dados em larga escala sem alertar as equipes de segurança.

Impacto e Repercussão

O alvo de workflows de RH é particularmente preocupante, pois esses departamentos frequentemente gerenciam dados pessoais sensíveis, incluindo salários, informações de saúde e dados de identificação. A exploração desses fluxos pode levar a violações de privacidade em massa e conformidade regulatória.

A campanha destaca a necessidade de monitoramento comportamental de contas privilegiadas e a implementação de autenticação multifator (MFA) rigorosa para todos os acessos a sistemas de RH e gestão de funcionários.


Baseado em publicação original de Dark Reading
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.