Hack Alerta

Grupo Screening Serpens lança novo RAT MiniUpdate com C2 na Azure

Grupo Screening Serpens lança RATs MiniUpdate e MiniJunk V2 usando Azure C2 e técnicas avançadas de ofuscação para espionagem em setores de tecnologia.

Campanha de espionagem direcionada utiliza malware avançado

Uma nova onda de ataques de espionagem direcionados colocou profissionais de tecnologia nos Estados Unidos, Israel e Emirados Árabes Unidos em alerta. A ameaça vem de um grupo de hackers ligado ao Irã, rastreado como Screening Serpens (também conhecido como UNC1549, Smoke Sandstorm e Iranian Dream Job), que está implantando duas famílias de trojans de acesso remoto (RAT) através de iscas de recrutamento disfarçadas e instaladores de software falsos.

A campanha começou em meados de fevereiro de 2026 e continuou a se expandir, com novas amostras aparecendo até meados de abril. Os analistas da Unit 42 identificaram essas variantes e avaliaram com confiança moderada-alta que o Screening Serpens está por trás da operação.

MiniUpdate: Hijacking de AppDomainManager e C2 na Azure

O RAT MiniUpdate é a família mais tecnicamente avançada das duas e utiliza uma técnica chamada hijacking de AppDomainManager. Ao alterar um arquivo de configuração legítimo, o malware instrui o runtime .NET a desativar seus próprios recursos de segurança antes que o aplicativo host seja totalmente carregado. O resultado é uma carga útil executando em um ambiente onde as ferramentas de monitoramento de segurança padrão já estão cegas.

A configuração desativa o Event Tracing for Windows, uma fonte de telemetria chave que o software de segurança usa para detectar comportamento suspeito, e também ignora verificações de assinatura digital. O malware cria uma tarefa agendada que dispara diariamente às 09:30, mantendo-o vivo através de reinicializações do sistema. O tráfego de comando e controle (C2) passa por domínios hospedados na Azure atribuídos a cada alvo específico, impedindo que um único ponto de detecção exponha a infraestrutura mais ampla.

MiniJunk V2: Backdoor Ofuscada e DLL Sideloading

A família MiniJunk V2, primeiro vista em 17 de fevereiro de 2026, toma uma abordagem diferente para permanecer oculta. Ela infla seu tamanho de arquivo para cerca de 12 megabytes, incorporando milhares de strings de código sem sentido de linguagens como Java e Python, empurrando o arquivo além dos limites de varredura de certas ferramentas de segurança automatizadas.

O malware usa duas camadas de DLL sideloading para implantar sua carga útil e se conecta a cinco servidores de comando hospedados na Azure cujos nomes são projetados para se assemelhar a processos legítimos do Windows. A variante dos EUA de março inclui uma verificação de data codificada que impede a ativação do RAT antes de 27 de março de 2026, tornando a análise de sandbox inicial quase inútil.

Indicadores de Comprometimento (IoCs)

Equipes de segurança devem configurar ferramentas de detecção de endpoint para sinalizar DLL sideloading e hijacking de AppDomainManager como comportamentos de alto risco. Abaixo estão alguns indicadores de comprometimento identificados:

  • Domínios C2 MiniJunk V2: licencemanagers.azurewebsites[.]net, LicenceSupporting.azurewebsites[.]net, PeerDistSvcManagers.azurewebsites[.]net.
  • Domínios C2 MiniUpdate: buisness-centeral.azurewebsites[.]net, buisness-centeral-transportation.azurewebsites[.]net.
  • Arquivos Maliciosos: UpdateChecker.dll, uevmonitor.dll, Connection.dll.
  • Hashes SHA256: 44f4f7aca7f1d9bfdaf7b3736934cbe19f851a707662f8f0b0c49b383e054250 (MiniUpdate US campaign).

Organizações nos setores de aeroespacial, defesa, telecomunicações e tecnologia devem tratar arquivos de recrutamento não solicitados ou prompts de atualização de software inesperados com forte suspeita, pois estes permanecem como os pontos de entrada preferidos do grupo.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.