Resumo
Pesquisadores identificaram uma campanha de phishing que utiliza múltiplos vetores — incluindo arquivos SVG maliciosos e documentos Office weaponizados — para distribuir um loader comercial que entrega RATs e stealers em máquinas Windows.
Descoberta e escopo
Relatórios publicados por empresas de pesquisa apontam que a operação foca organizações dos setores de manufatura e governo na Itália, Finlândia e Arábia Saudita. A cadeia de ataque documentada é multiestágio e emprega técnicas para evitar a detecção por soluções convencionais.
Vetor e exploração
Os atacantes enviam e‑mails de phishing que se passam por comunicações de pedido de compra (purchase order). As mensagens trazem anexos compactados (RAR/ZIP) que ocultam um arquivo JavaScript de primeira etapa. Em outros casos são entregues arquivos SVG ou documentos Microsoft Office que exploram a vulnerabilidade CVE‑2017‑11882 no Equation Editor.
Evidências técnicas e cadeia de execução
Conforme a análise disponível:
- A primeira etapa é um JavaScript fortemente ofuscado que reconstrói strings dinamicamente e invoca um processo PowerShell oculto via objetos WMI.
- A segunda etapa recupera uma imagem PNG hospedada em serviços legítimos (ex.: Archive.org). Esse PNG contém, no final do arquivo, assemblies .NET codificados em base64 via esteganografia. O PowerShell extrai esse payload em memória sem gravá‑lo em disco.
- Na terceira etapa, os atacantes reaproveitam a biblioteca open‑source TaskScheduler do GitHub: adicionam funções maliciosas ao código legítimo e recompilam uma assembly trojanizada que mantém aparência autêntica.
- A etapa final cria um processo RegAsm.exe em estado suspenso e injeta o payload decodificado na sua memória (process hollowing), permitindo execução dissimulada sob um binário legítimo.
Payloads e capacidades
O loader distribui diversas ferramentas de acesso remoto e roubo de informações identificadas pelas equipes: PureLog Stealer, Katz Stealer, DC Rat, Async Rat e Remcos. O PureLog, por exemplo, é desemcriptado usando Triple DES em modo CBC antes de executar rotinas de exfiltração (credenciais de navegador, carteiras de criptomoedas e inventário do sistema).
Técnicas de evasão e escalonamento
Pesquisadores da Cyble Research and Intelligence Labs (CRIL) descreveram uma técnica de bypass do UAC em que o malware monitora eventos de criação de processos e, de forma oportunista, aciona prompts de UAC durante execuções legítimas para induzir o usuário a conceder privilégios elevados. Além disso, a execução inteiramente em memória e o uso de bibliotecas trojanizadas dificultam a detecção baseada em arquivos.
Indícios de infraestrutura compartilhada
A análise cruzada citada pelos laboratórios mostra convenções de nomenclatura de classes e padrões de execução idênticos entre campanhas investigadas por diferentes equipes (Seqrite, Nextron Systems, Zscaler), sugerindo que o loader atua como uma infraestrutura de entrega compartilhada entre múltiplos atores.
Limites das informações disponíveis
As publicações oferecem detalhes técnicos da cadeia de infecção e dos artefatos analisados, mas não há, até o momento, estimativa pública do número total de vítimas nem evidências de atividade direcionada ao Brasil. Também não foi divulgada atribuição a um grupo específico com consenso entre os pesquisadores consultados.
Mitigação e recomendações
- Fortalecer filtragem de e‑mails e bloquear anexos compactados de origem não verificada.
- Desabilitar componentes legados do Office, em especial o Equation Editor, quando não necessários.
- Inspecionar imagens e arquivos gráficos antes de permitir execução ou abertura em ambientes de produção.
- Monitorar e alertar para atividade PowerShell anômala e criações de processos incomuns (ex.: execuções de RegAsm.exe em contexto inesperado).
- Implementar controles que reduzam a exposição a técnicas de UAC bypass e educar usuários sobre prompts legítimos versus inesperados.
Observações finais
O caso reforça a tendência de operações multifacetadas que combinam engenharia social, esteganografia e execução em memória para ampliar taxa de sucesso e reduzir artefatos detectáveis. Organizações devem priorizar detecção baseada em comportamento e revisão de componentes legados para mitigar esse tipo de ameaça.