Um novo malware conhecido como GoodPersonRAT tem sido distribuído através de um instalador falsificado do serviço de VPN LetsVPN, permitindo que atacantes obtenham controle total sobre sistemas infectados. A campanha, identificada pela ThreatLocker, explora a confiança dos usuários em ferramentas de contornar censura para entregar um trojan de acesso remoto (RAT) que opera de forma silenciosa.
Descoberta e escopo da campanha
A ThreatLocker relatou que a campanha foi detectada enquanto analisava arquivos suspeitos circulando na natureza. O instalador malicioso, nomeado Kuailianwin-setup.86.msi, contém três componentes ocultos que trabalham em conjunto para instalar o spyware sem levantar suspeitas imediatas. A técnica é particularmente eficaz porque o instalador inclui uma cópia real e assinada do software LetsVPN, que é instalado normalmente após o malware executar suas tarefas em segundo plano.
Vetor de ataque e execução
O arquivo malicioso utiliza uma cadeia de execução complexa. O primeiro componente é o instalador legítimo do LetsVPN. O segundo arquivo atua como um carregador (loader), reservando um bloco de memória e lendo um terceiro arquivo, que é um blob de dados criptografado contendo shellcode. Este shellcode descriptografa um programa oculto maior usando uma chave repetitiva simples e carrega o programa diretamente na memória, sem salvar nada no disco.
Esse programa final é o cliente GoodPersonRAT. Ele se conecta a um dos vários servidores de backup embutidos no código, escolhendo entre eles usando um arquivo de configurações local ou, se esse arquivo estiver ausente, o nome da pasta onde foi lançado. Vários endereços de servidor traduzem-se do chinês para a frase "você é uma boa pessoa", o que levou os pesquisadores a adotarem o nome.
Capacidades do malware
Uma vez ativo, o GoodPersonRAT concede ao atacante acesso quase completo ao sistema infectado. As capacidades incluem:
- Registro de teclas (keylogging);
- Visualização e controle da tela em tempo real;
- Movimento livre de arquivos;
- Execução de comandos remotos;
- Roteamento do tráfego de internet da vítima através de um proxy oculto.
Além disso, o malware tem como alvo aplicativos de mensagens, especificamente o Telegram Desktop. Ele copia os dados da sessão do aplicativo e roteia silenciosamente o tráfego através de um servidor escolhido pelo atacante, enquanto aplica um patch no aplicativo para que nenhuma mensagem de aviso apareça na tela.
Evasão e persistência
Para permanecer oculto, o programa verifica qual software de segurança está executando na máquina e ajusta seu comportamento de acordo. Em sistemas com Microsoft Defender, ele adiciona exclusões para que seus próprios arquivos nunca sejam escaneados, além de desabilitar o envio automático de amostras. A persistência é gerenciada por meio de um serviço em segundo plano e uma tarefa agendada definida para executar na inicialização do sistema.
Indicadores de Comprometimento (IoCs)
Os seguintes indicadores foram identificados e devem ser monitorados em ambientes corporativos:
| Tipo | Indicador | Descrição |
|---|---|---|
| IP Address | 23.133.4.108 | Endereço do servidor C2 |
| IP Address | 27.124.40.52 | Endereço do servidor C2 |
| Domain | teddkqoo.com | Domínio C2 |
| File Name | Kuailianwin-setup.86.msi | Instalador malicioso |
| File Hash (SHA256) | 3AD0B2AA1AFE79E95D20AECD1599B524D4D1D5D0972A23D54F778E145EA350C | Hash do instalador |
Recomendações para CISOs
Organizações devem verificar a integridade de todos os instaladores de software, especialmente aqueles baixados de fontes não oficiais. A verificação de assinaturas digitais é crucial, pois apenas o arquivo instalador externo é suspeito, enquanto o software VPN embutido é legítimo. Além disso, a implementação de soluções de detecção de comportamento em tempo real pode ajudar a identificar atividades anômalas de processos de memória, como a execução de shellcode sem escrita em disco.