Hack Alerta

CloudEyE: MaaS que cresceu 30x e acumulou 100.000 detecções em H2/2025

ESET Research registrou um aumento de 30x nas detecções do MaaS CloudEyE em H2/2025, totalizando mais de 100.000 hits. A plataforma atua como downloader e cryptor para distribuir payloads como Rescoms, Formbook e Agent Tesla, com campanhas focadas em empresas da Europa Central e Oriental.

Introdução

ESET Research relatou um aumento expressivo nas detecções do malware‑as‑a‑service CloudEyE: um crescimento de cerca de 30 vezes em seis meses, totalizando mais de 100.000 hits em H2 de 2025.

O que é CloudEyE

CloudEyE é descrito como um MaaS que atua como downloader e cryptor: a primeira etapa baixa componentes adicionais (via PowerShell, JavaScript ou instaladores NSIS) e a segunda camada ofusca e prepara o payload final. Observadores associam o framework à distribuição de famílias conhecidas como Rescoms, Formbook e Agent Tesla.

Campanhas e amplitude

Segundo os pesquisadores da ESET (tweet público citado no relatório), a maior parte das tentativas detectadas focou empresas na Europa Central e Oriental, especialmente campanhas de e‑mail que usaram contas empresariais comprometidas e mensagens com contexto local (faturas, confirmações de pedido, rastreamento).

Técnicas de entrega

  • Vetores iniciais reportados: scripts PowerShell, arquivos .js e instaladores NSIS.
  • Obfuscação pesada em todas as fases para dificultar análise estática e dinâmica.
  • Utilização de componentes ‘cryptor’ para cifrar/embaralhar o payload final antes de sua execução.

Impacto e risco

CloudEyE não é uma família única, mas uma plataforma de entrega: sua disponibilidade como serviço amplia significativamente o alcance operacional de atores menos sofisticados, permitindo distribuição de info‑stealers e RATs em larga escala. A contagem de 100.000 detecções em seis meses indica adoção rápida e potencial persistente em ambientes corporativos.

Recomendações práticas

  • Hardenização de gateways de e‑mail e políticas avançadas de filtragem para reduzir tráfego de spear‑phishing.
  • Bloqueio e análise de scripts não assinados e de execução via PowerShell com regras de lista branca/ATP.
  • Ferramentas EDR com capacidade de correlação comportamental para identificar downloader→cryptor chains.
  • Política de segurança para instaladores: evitar execução de NSIS/instaladores não verificados em estações de trabalho.

O que ainda não se sabe

O relatório público compila detecções e técnicas, mas não lista IOCs completos ou campanhas específicas com domínios e hashes. Também não há, no material divulgado, uma avaliação detalhada de quais setores além do comércio B2B foram mais afetados fora da Europa Central e Oriental.

Conclusão

CloudEyE exemplifica o risco operacional trazido por MaaS: mesmo grupos com menores capacidades técnicas ampliam seus ataques ao alugar infraestrutura maliciosa pronta. Organizações devem priorizar a prevenção em e‑mail, detecção comportamental e restrições de execução para mitigar esta e futuras plataformas de distribuição.

Fonte: ESET Research (citada via Cyber Security News)


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.