Hack Alerta

Campanha usa SVG e documentos Office para infectar Windows

Pesquisadores revelaram uma campanha de phishing que usa SVGs maliciosos e documentos Office (explorando CVE‑2017‑11882) para entregar um loader que distribui RATs e stealers. A cadeia em quatro estágios envolve JS ofuscado, esteganografia em PNGs, uma assembly trojanizada derivada do TaskScheduler e injeção por process hollowing. Técnicas incluem execução em memória e um bypass de UAC; não há, por ora, indicação pública de vítimas no Brasil.

Resumo

Pesquisadores identificaram uma campanha de phishing que utiliza múltiplos vetores — incluindo arquivos SVG maliciosos e documentos Office weaponizados — para distribuir um loader comercial que entrega RATs e stealers em máquinas Windows.

Descoberta e escopo

Relatórios publicados por empresas de pesquisa apontam que a operação foca organizações dos setores de manufatura e governo na Itália, Finlândia e Arábia Saudita. A cadeia de ataque documentada é multiestágio e emprega técnicas para evitar a detecção por soluções convencionais.

Vetor e exploração

Os atacantes enviam e‑mails de phishing que se passam por comunicações de pedido de compra (purchase order). As mensagens trazem anexos compactados (RAR/ZIP) que ocultam um arquivo JavaScript de primeira etapa. Em outros casos são entregues arquivos SVG ou documentos Microsoft Office que exploram a vulnerabilidade CVE‑2017‑11882 no Equation Editor.

Evidências técnicas e cadeia de execução

Conforme a análise disponível:

  • A primeira etapa é um JavaScript fortemente ofuscado que reconstrói strings dinamicamente e invoca um processo PowerShell oculto via objetos WMI.
  • A segunda etapa recupera uma imagem PNG hospedada em serviços legítimos (ex.: Archive.org). Esse PNG contém, no final do arquivo, assemblies .NET codificados em base64 via esteganografia. O PowerShell extrai esse payload em memória sem gravá‑lo em disco.
  • Na terceira etapa, os atacantes reaproveitam a biblioteca open‑source TaskScheduler do GitHub: adicionam funções maliciosas ao código legítimo e recompilam uma assembly trojanizada que mantém aparência autêntica.
  • A etapa final cria um processo RegAsm.exe em estado suspenso e injeta o payload decodificado na sua memória (process hollowing), permitindo execução dissimulada sob um binário legítimo.

Payloads e capacidades

O loader distribui diversas ferramentas de acesso remoto e roubo de informações identificadas pelas equipes: PureLog Stealer, Katz Stealer, DC Rat, Async Rat e Remcos. O PureLog, por exemplo, é desemcriptado usando Triple DES em modo CBC antes de executar rotinas de exfiltração (credenciais de navegador, carteiras de criptomoedas e inventário do sistema).

Técnicas de evasão e escalonamento

Pesquisadores da Cyble Research and Intelligence Labs (CRIL) descreveram uma técnica de bypass do UAC em que o malware monitora eventos de criação de processos e, de forma oportunista, aciona prompts de UAC durante execuções legítimas para induzir o usuário a conceder privilégios elevados. Além disso, a execução inteiramente em memória e o uso de bibliotecas trojanizadas dificultam a detecção baseada em arquivos.

Indícios de infraestrutura compartilhada

A análise cruzada citada pelos laboratórios mostra convenções de nomenclatura de classes e padrões de execução idênticos entre campanhas investigadas por diferentes equipes (Seqrite, Nextron Systems, Zscaler), sugerindo que o loader atua como uma infraestrutura de entrega compartilhada entre múltiplos atores.

Limites das informações disponíveis

As publicações oferecem detalhes técnicos da cadeia de infecção e dos artefatos analisados, mas não há, até o momento, estimativa pública do número total de vítimas nem evidências de atividade direcionada ao Brasil. Também não foi divulgada atribuição a um grupo específico com consenso entre os pesquisadores consultados.

Mitigação e recomendações

  • Fortalecer filtragem de e‑mails e bloquear anexos compactados de origem não verificada.
  • Desabilitar componentes legados do Office, em especial o Equation Editor, quando não necessários.
  • Inspecionar imagens e arquivos gráficos antes de permitir execução ou abertura em ambientes de produção.
  • Monitorar e alertar para atividade PowerShell anômala e criações de processos incomuns (ex.: execuções de RegAsm.exe em contexto inesperado).
  • Implementar controles que reduzam a exposição a técnicas de UAC bypass e educar usuários sobre prompts legítimos versus inesperados.

Observações finais

O caso reforça a tendência de operações multifacetadas que combinam engenharia social, esteganografia e execução em memória para ampliar taxa de sucesso e reduzir artefatos detectáveis. Organizações devem priorizar detecção baseada em comportamento e revisão de componentes legados para mitigar esse tipo de ameaça.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.