Descoberta e escopo da campanha
Uma operação de espionagem recém-descoberta, rastreada como "Khmer Shadow", tem sido alvo silencioso de instituições governamentais no Camboja, e o método por trás dela é tão engenhoso quanto alarmante. Atores de ameaças têm abusado de um binário VMware legítimo e digitalmente assinado para inserir um carregador malicioso personalizado chamado NIGHTFORGE nos sistemas das vítimas. Essa técnica, conhecida como DLL sideloading, permite que atacantes se escondam atrás de um aplicativo confiável e evitem levantar alarmes com a maioria das ferramentas de segurança.
A campanha parece ter um foco claro na coleta de inteligência, com alvos incluindo órgãos relacionados à defesa e agências de infraestrutura pública no Camboja, sugerindo que o objetivo é inteligência estratégica regional em vez de ganho financeiro. A atividade aponta para um ator de ameaças bem equipado com profundo conhecimento de táticas de evasão e claro interesse em assuntos geopolíticos do Sudeste Asiático.
Técnica de ataque e evasão
O que torna essa ameaça particularmente notável é o uso de um binário legítimo da VMware, o VmwareSampling.exe, para carregar código malicioso. Como o executável é assinado pela VMware, a maioria dos produtos de segurança não bloquearia ou sinalizaria isso à primeira vista. A intrusão inicial começa com um arquivo compactado entregue através de phishing. Dentro, as vítimas encontram um documento com tema governamental projetado para se assemelhar a uma comunicação diplomática legítima, juntamente com o executável VMware assinado e uma DLL maliciosa colocada no mesmo diretório.
Quando a vítima executa o executável, ele carrega automaticamente a DLL envenenada, que atua como o carregador NIGHTFORGE. O NIGHTFORGE não é um simples dropper, pois realiza o desvinculamento de DLLs NT para remover ganchos de monitoramento colocados por ferramentas de segurança em chamadas de sistema Windows. Em seguida, usa uma técnica chamada HellsGate para resolver números de chamadas de sistema em tempo de execução, contornando completamente os caminhos de API usuais que os produtos de segurança monitoram.
Infraestrutura e persistência
Uma vez que a evasão está completa, o carregador descriptografa e injeta um payload Havoc Demon diretamente na memória, deixando nenhum rastro de arquivo criptografado no disco. O Havoc Demon é um framework de pós-exploração de código aberto comumente usado em operações de red team, mas cada vez mais abusado em ataques reais. Ele dá ao operador controle remoto total sobre a máquina infectada, incluindo execução de comandos, acesso a arquivos e coleta de credenciais.
Uma vez que o implante está ativo, o NIGHTFORGE estabelece persistência criando uma tarefa agendada sob o nome VmwareSampling, espelhando deliberadamente o binário legítimo da VMware com o qual chegou. Essa escolha de nome ajuda a tarefa maliciosa a se misturar com entradas normais relacionadas à VMware que os administradores podem ignorar em uma lista de tarefas, reduzindo a chance de detecção manual.
Indicadores de comprometimento (IoCs)
Os pesquisadores recomendam que as organizações imponham controles rigorosos nos caminhos de carregamento de DLL e apliquem allowlisting de aplicativos para bloquear executáveis não autorizados. As equipes de segurança também devem monitorar a criação de tarefas agendadas para entradas que imitam nomes de software legítimo e configurar alertas em processos que realizam operações de mapa e sobrescrita de DLL NT, um indicador confiável de evasão em memória ligado a essa família de carregadores.
Perguntas frequentes
Qual o objetivo da campanha? Coleta de inteligência estratégica no Sudeste Asiático, focada em instituições governamentais do Camboja. Como a evasão funciona? Uso de binário assinado legítimo e DLL sideloading para evitar detecção. Como mitigar? Monitorar tarefas agendadas, aplicar allowlisting e verificar integridade de arquivos.