Hack Alerta

Campanha RoningLoader usa side-loading de DLL e injeção de código para evadir detecção

Campanha RoningLoader usa side-loading de DLL e injeção de código para evadir detecção, desativando ferramentas de segurança e implantando gh0st RAT.

Um ator de ameaça conhecido como DragonBreath lançou uma campanha furtiva usando um carregador de malware multiestágio chamado RoningLoader. O malware visa usuários de língua chinesa, disfarçando-se como software confiável como Google Chrome e Microsoft Teams.

Mecanismos de evasão avançados

Sua principal força reside em uma abordagem em camadas para evitar a detecção — combinando side-loading de DLL, injeção de código e drivers de kernel assinados para desativar ferramentas de segurança silenciosamente.

O RoningLoader apareceu pela primeira vez em relatórios de inteligência de ameaças em novembro de 2025, quando a Elastic Security Labs documentou seu uso contra usuários que executam ferramentas de detecção de endpoint chinesas.

O malware se espalha através de instaladores NSIS trojanizados — uma estrutura de instalador legítima que os atores de ameaça frequentemente abusam. Quando uma vítima abre um desses instaladores falsos, ele silenciosamente solta uma DLL maliciosa e um arquivo criptografado disfarçado como uma imagem PNG.

Esse arquivo criptografado carrega shellcode que lança o próximo estágio do ataque inteiramente na memória, deixando menos rastros no disco.

Desativação de ferramentas de segurança

O impacto desta campanha vai além de simplesmente carregar malware. O RoningLoader desativa ativamente produtos de segurança, incluindo Microsoft Defender, Kingsoft Internet Security, Tencent PC Manager e Qihoo 360 Total Security.

Ele usa um driver de kernel legítimamente assinado para matar esses processos no nível do kernel, contornando completamente as proteções normais de modo de usuário.

No estágio final, o atacante implanta uma versão modificada do gh0st RAT, concedendo acesso remoto completo ao sistema infectado para roubo de dados, movimento lateral e espionagem de longo prazo.

Técnicas de infecção detalhadas

Uma das características mais impressionantes do RoningLoader é como ele encadeia várias técnicas de evasão para que cada camada apoie a próxima. Essa redundância é intencional — se um método falhar, o malware ainda tem várias outras para recorrer.

O ataque começa quando o instalador NSIS trojanizado é executado na máquina da vítima. Ele solta tanto um aplicativo legítimo quanto um binário malicioso oculto lado a lado. O software real é executado normalmente em primeiro plano enquanto o malware executa silenciosamente em segundo plano.

O RoningLoader então realiza side-loading de DLL (T1574.002), enganando um executável Windows confiável para carregar uma DLL rogue em seu lugar. Como a DLL é executada sob um processo assinado e confiável, a maioria das ferramentas de segurança a trata como normal.

O malware então injeta código no regsvr32.exe — uma utilidade nativa do Windows — usando CreateRemoteThread e LoadLibrary (T1055.001), empurrando a execução para processos de alta privacidade como TrustedInstaller.exe para ocultar sua atividade ainda mais.

Recomendações de defesa

As equipes de segurança devem monitorar cargas de DLL incomuns de executáveis Windows confiáveis e sinalizar o lançamento do regsvr32.exe sem ação direta do usuário.

Configurar alertas para modificações de registro UAC, criação inesperada de serviços e alterações de token também é fortemente recomendado.

Executar validação regular de controles de segurança contra os TTPs documentados do RoningLoader por meio de emulação adversarial ajudará os defensores a encontrar e fechar lacunas antes que um ataque real ocorra.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.