Hack Alerta

GoodPersonRAT usa instalador falso do LetsVPN para conceder controle remoto

Um novo trojan GoodPersonRAT é distribuído via instalador falsificado do LetsVPN, concedendo controle remoto total. A ThreatLocker detalha a cadeia de execução, capacidades de exfiltração e recomendações de mitigação para proteger ambientes corporativos contra essa campanha de engenharia social.

Um novo malware conhecido como GoodPersonRAT tem sido distribuído através de um instalador falsificado do serviço de VPN LetsVPN, permitindo que atacantes obtenham controle total sobre sistemas infectados. A campanha, identificada pela ThreatLocker, explora a confiança dos usuários em ferramentas de contornar censura para entregar um trojan de acesso remoto (RAT) que opera de forma silenciosa.

Descoberta e escopo da campanha

A ThreatLocker relatou que a campanha foi detectada enquanto analisava arquivos suspeitos circulando na natureza. O instalador malicioso, nomeado Kuailianwin-setup.86.msi, contém três componentes ocultos que trabalham em conjunto para instalar o spyware sem levantar suspeitas imediatas. A técnica é particularmente eficaz porque o instalador inclui uma cópia real e assinada do software LetsVPN, que é instalado normalmente após o malware executar suas tarefas em segundo plano.

Vetor de ataque e execução

O arquivo malicioso utiliza uma cadeia de execução complexa. O primeiro componente é o instalador legítimo do LetsVPN. O segundo arquivo atua como um carregador (loader), reservando um bloco de memória e lendo um terceiro arquivo, que é um blob de dados criptografado contendo shellcode. Este shellcode descriptografa um programa oculto maior usando uma chave repetitiva simples e carrega o programa diretamente na memória, sem salvar nada no disco.

Esse programa final é o cliente GoodPersonRAT. Ele se conecta a um dos vários servidores de backup embutidos no código, escolhendo entre eles usando um arquivo de configurações local ou, se esse arquivo estiver ausente, o nome da pasta onde foi lançado. Vários endereços de servidor traduzem-se do chinês para a frase "você é uma boa pessoa", o que levou os pesquisadores a adotarem o nome.

Capacidades do malware

Uma vez ativo, o GoodPersonRAT concede ao atacante acesso quase completo ao sistema infectado. As capacidades incluem:

  • Registro de teclas (keylogging);
  • Visualização e controle da tela em tempo real;
  • Movimento livre de arquivos;
  • Execução de comandos remotos;
  • Roteamento do tráfego de internet da vítima através de um proxy oculto.

Além disso, o malware tem como alvo aplicativos de mensagens, especificamente o Telegram Desktop. Ele copia os dados da sessão do aplicativo e roteia silenciosamente o tráfego através de um servidor escolhido pelo atacante, enquanto aplica um patch no aplicativo para que nenhuma mensagem de aviso apareça na tela.

Evasão e persistência

Para permanecer oculto, o programa verifica qual software de segurança está executando na máquina e ajusta seu comportamento de acordo. Em sistemas com Microsoft Defender, ele adiciona exclusões para que seus próprios arquivos nunca sejam escaneados, além de desabilitar o envio automático de amostras. A persistência é gerenciada por meio de um serviço em segundo plano e uma tarefa agendada definida para executar na inicialização do sistema.

Indicadores de Comprometimento (IoCs)

Os seguintes indicadores foram identificados e devem ser monitorados em ambientes corporativos:

Tipo Indicador Descrição
IP Address 23.133.4.108 Endereço do servidor C2
IP Address 27.124.40.52 Endereço do servidor C2
Domain teddkqoo.com Domínio C2
File Name Kuailianwin-setup.86.msi Instalador malicioso
File Hash (SHA256) 3AD0B2AA1AFE79E95D20AECD1599B524D4D1D5D0972A23D54F778E145EA350C Hash do instalador

Recomendações para CISOs

Organizações devem verificar a integridade de todos os instaladores de software, especialmente aqueles baixados de fontes não oficiais. A verificação de assinaturas digitais é crucial, pois apenas o arquivo instalador externo é suspeito, enquanto o software VPN embutido é legítimo. Além disso, a implementação de soluções de detecção de comportamento em tempo real pode ajudar a identificar atividades anômalas de processos de memória, como a execução de shellcode sem escrita em disco.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.