Hack Alerta

GoSerpent: ameaça persistente evolui com coleta e exfiltração sofisticadas

Ameaça GoSerpent evolui com novas ferramentas de coleta e exfiltração, visando entidades governamentais no Sudeste Asiático com técnicas sofisticadas de persistência.

Introdução à campanha GoSerpent

Em fevereiro de 2026, pesquisadores da Kaspersky descobriram um conjunto de atividades maliciosas que ocorrem desde o final de 2025. Essas atividades envolveram um módulo RAT escrito em Go com capacidades de proxy, servindo como o estágio principal do ataque. O ataque visou entidades governamentais e diplomáticas no Sudeste Asiático e mostrou um nível de sofisticação que chamou a atenção.

Durante o ataque, o malware principal, batizado de GoSerpent, recebeu um argumento criptografado e começou a comunicação com um servidor remoto. Ele também foi usado para implantar outras ferramentas maliciosas para coleta sensível de dados e despejo de credenciais no sistema. O monitoramento das atividades deste ator de ameaça revelou que, em maio de 2026, eles voltaram com um conjunto evoluído de ferramentas maliciosas.

Detalhes técnicos do GoSerpent

O GoSerpent é um backdoor sofisticado baseado em Go que tem estado ativo desde pelo menos 2021, com a variante mais recente implantada em 2026. Este malware recebe argumentos de linha de comando criptografados e codificados em base64 contendo o endereço do servidor C2 e a senha de comunicação, que são descriptografados usando modo AES-CBC com um IV fixo e chaves derivadas de strings predefinidas.

O backdoor se conecta a servidores de comando e controle usando criptografia ChaCha20 para comunicações, com o hash SHA256 da senha de comunicação servindo como chave de criptografia. O GoSerpent suporta múltiplos comandos C2, incluindo sincronização, saída, escuta em porta, conexão remota, criação de shell, upload e download de arquivos, e início de proxy SOCKS5.

O malware pode estabelecer servidores proxy SOCKS5 para rotear tráfego através de hosts comprometidos, permitindo que atacantes acessem outras redes enquanto mascaram seus endereços IP reais. O backdoor é capaz de implantar outras ferramentas maliciosas, incluindo ThumbcacheService para coleta de arquivos, Mimikatz para despejo de credenciais e QuarksDumpLocalHash para extração de hashes de senha de conta local.

Ferramentas de coleta e despejo de credenciais

ThumbcacheService é um DLL malicioso implantado como um serviço do Windows que funciona como um mecanismo sofisticado de coleta de arquivos dentro do ecossistema GoSerpent. O malware emprega criptografia XOR com uma chave de único byte de 0x13 para ofuscação de strings. Ele descriptografa strings incorporadas e cria um arquivo de banco de dados chamado thumbcache_605a.db no diretório C:\Users\Public\ para armazenar arquivos sensíveis coletados.

Os arquivos alvo são então arquivados usando 7-Zip e protegidos com uma senha predefinida, impondo um limite de tamanho de 20MB para arquivos compactados. O serviço malicioso também monitora o diretório $Recycle.Bin para arquivos excluídos com as extensões de interesse, garantindo coleta abrangente de dados.

Segunda fase dos ataques

Após a fase inicial de implantação de malware, os atacantes permitiram algumas semanas para que o ThumbcacheService coletasse silenciosamente arquivos sensíveis sem exfiltrá-los. Em maio de 2026, o ator de ameaça voltou com um conjunto de novas ferramentas. O malware principal desta rodada de atividades foi outra ferramenta RAT e proxy baseada em Go, Stowaway. Ela foi então usada para implantar a ferramenta de exfiltração de dados em duas etapas TmcLoader/TmcPayload.

O Stowaway é uma ferramenta de proxy e acesso remoto compilada a partir de um framework de código aberto com funções personalizadas para tornar a infecção mais furtiva. Este malware apresenta capacidades de administrador de rede e agente, permitindo que atacantes estabeleçam caminhos de proxy encadeados através de múltiplos hosts.

Integração do conjunto de ferramentas

O que distingue a abordagem deste ator de ameaça é a integração deliberada entre diferentes componentes de seu conjunto de ferramentas. A cadeia do ThumbcacheService ao TmcLoader/TmcPayload demonstra planejamento operacional sofisticado. O ThumbcacheService coleta e arquivar arquivos sensíveis no banco de dados thumbcache_605a.db. As ferramentas de despejo de credenciais são implantadas para recuperar credenciais do sistema. O arquivo de configuração é entregue via Stowaway, contendo credenciais e caminhos de arquivo para exfiltração de dados.

O TmcLoader/TmcPayload lê o arquivo de configuração para exfiltração de dados. A transferência de dados usa credenciais de rede e caminhos de destino do arquivo de configuração para transferir o mesmo thumbcache_605a.db. Essa integração mostra que os atacantes orquestraram cuidadosamente suas ferramentas para trabalharem em conjunto perfeitamente.

Infraestrutura e atribuição

Os operadores de malware aproveitam provedores de hospedagem legítimos, incluindo Alibaba Cloud e UCLOUD HK, para sua infraestrutura de comando e controle. O uso de plataformas de hospedagem legítimas demonstra consciência de segurança operacional, tornando a detecção mais desafiadora. Embora a atribuição exata da campanha GoSerpent permaneça incerta, há indicações de uma possível ligação com o ator de ameaça TetrisPhantom.

Recomendações para CISOs

Organizações devem monitorar atividades de rede incomuns, especialmente conexões para provedores de nuvem do Sudeste Asiático. A detecção de processos Go executando em servidores Windows deve ser priorizada. Recomenda-se a revisão de logs de acesso para atividades incomuns de repositório ou acesso a arquivos. A implementação de soluções de EDR com capacidades de detecção de comportamento de malware Go é essencial para mitigar essa ameaça persistente.


Baseado em publicação original de Securelist
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.