Introdução
ESET Research relatou um aumento expressivo nas detecções do malware‑as‑a‑service CloudEyE: um crescimento de cerca de 30 vezes em seis meses, totalizando mais de 100.000 hits em H2 de 2025.
O que é CloudEyE
CloudEyE é descrito como um MaaS que atua como downloader e cryptor: a primeira etapa baixa componentes adicionais (via PowerShell, JavaScript ou instaladores NSIS) e a segunda camada ofusca e prepara o payload final. Observadores associam o framework à distribuição de famílias conhecidas como Rescoms, Formbook e Agent Tesla.
Campanhas e amplitude
Segundo os pesquisadores da ESET (tweet público citado no relatório), a maior parte das tentativas detectadas focou empresas na Europa Central e Oriental, especialmente campanhas de e‑mail que usaram contas empresariais comprometidas e mensagens com contexto local (faturas, confirmações de pedido, rastreamento).
Técnicas de entrega
- Vetores iniciais reportados: scripts PowerShell, arquivos .js e instaladores NSIS.
- Obfuscação pesada em todas as fases para dificultar análise estática e dinâmica.
- Utilização de componentes ‘cryptor’ para cifrar/embaralhar o payload final antes de sua execução.
Impacto e risco
CloudEyE não é uma família única, mas uma plataforma de entrega: sua disponibilidade como serviço amplia significativamente o alcance operacional de atores menos sofisticados, permitindo distribuição de info‑stealers e RATs em larga escala. A contagem de 100.000 detecções em seis meses indica adoção rápida e potencial persistente em ambientes corporativos.
Recomendações práticas
- Hardenização de gateways de e‑mail e políticas avançadas de filtragem para reduzir tráfego de spear‑phishing.
- Bloqueio e análise de scripts não assinados e de execução via PowerShell com regras de lista branca/ATP.
- Ferramentas EDR com capacidade de correlação comportamental para identificar downloader→cryptor chains.
- Política de segurança para instaladores: evitar execução de NSIS/instaladores não verificados em estações de trabalho.
O que ainda não se sabe
O relatório público compila detecções e técnicas, mas não lista IOCs completos ou campanhas específicas com domínios e hashes. Também não há, no material divulgado, uma avaliação detalhada de quais setores além do comércio B2B foram mais afetados fora da Europa Central e Oriental.
Conclusão
CloudEyE exemplifica o risco operacional trazido por MaaS: mesmo grupos com menores capacidades técnicas ampliam seus ataques ao alugar infraestrutura maliciosa pronta. Organizações devem priorizar a prevenção em e‑mail, detecção comportamental e restrições de execução para mitigar esta e futuras plataformas de distribuição.
Fonte: ESET Research (citada via Cyber Security News)