Hack Alerta

Hackers desativam proteção de endpoint e implantam Sliver em domínio Windows comprometido

Operadores usam Sliver C2 e contratos Ethereum para persistência em domínio Windows, desativando proteções e roubando credenciais.

Uma nova campanha de intrusão revela como um domínio Windows pode ser rapidamente transformado em uma plataforma para compromissos mais profundos. Os operadores utilizaram um beacon de comando e controle (C2) Sliver, criação de contas, roubo de credenciais e administração remota para estabelecer controle após obterem um ponto inicial.

O que mudou agora

Analistas do The Hunter's Ledger identificaram a operação como um kit de pós-exploração de alto risco e rastrearam como UTA-2026-024. A pesquisa vincula a infraestrutura a um incidente confirmado de ransomware, mas não nomeia os autores por trás desta intrusão ou conclui que eles implementaram um criptografador neste incidente específico.

A atividade foi organizada a partir de um servidor exposto e visava uma organização americana sem nome. Seus scripts foram construídos para um ambiente real de Active Directory, incluindo uma implantação planejada em 18 hosts, enquanto o material recuperado continha nenhuma prova de que o ransomware foi implantado neste incidente específico.

Vetor e exploração

Os pesquisadores afirmam que os operadores combinaram ferramentas públicas comuns com conhecimento incomumente detalhado da rede da vítima. O resultado foi um pacote de acesso durável projetado para desativar salvaguardas, roubar credenciais e manter seus canais de controle disponíveis.

Após entrar no domínio, os operadores scriptaram a criação de uma conta do Active Directory com uma senha que não expira e adicionaram-na diretamente ao grupo Domain Admins. Eles também criaram um administrador local, habilitaram o acesso ao Remote Desktop Protocol (RDP) e desligaram a autenticação de nível de rede, expandindo os caminhos disponíveis para movimentos posteriores.

Os scripts pararam e desativaram oito serviços associados ao produto de proteção de endpoint da vítima, verificando o estado de cada serviço. Eles também coletaram as chaves SAM, SYSTEM e SECURITY do registro para criptografia de senhas offline, enquanto um dump separado da memória LSASS e o Mimikatz forneceram rotas adicionais para credenciais.

Persistência e C2 Blockchain

Uma preocupação central é a persistência da campanha. Tarefas agendadas executadas como SYSTEM usavam detalhes de autor falsificados e incluíam datas de registro retroativas. Uma tarefa semanal baixava a cadeia de ataque mais recente sem salvar um payload fixo, uma tática semelhante à entrega de tarefas agendadas remotas em ataques EtherRAT.

Junto com o Sliver, o kit de ferramentas usou um implante Node.js que obteve seu servidor de comando de um contrato inteligente Ethereum. O primeiro domínio registrado naquele contrato era o mesmo inserido na configuração DNS da vítima, conectando diretamente as duas partes aparentemente diferentes da operação.

O contrato alterou domínios cinco vezes ao longo de cinco meses, tornando bloqueios simples de domínio de curta duração. No entanto, o contrato em si permaneceu inalterado e publicamente legível, dando aos defensores um melhor ponto de rastreamento. O beacon relacionado também entrou em contato com seu servidor principal a cada 60 segundos sem variação de tempo medida, um sinal útil para caça de rede.

Medidas de mitigação recomendadas

A resposta recomendada é redefinir credenciais em todo o domínio afetado, não apenas para contas conhecidas; revisar adições a grupos privilegiados e tarefas SYSTEM; restaurar a lista de permissões do DNS; rodar a senha do administrador do filtro; e remover entradas DNS internas plantadas.

As equipes devem também procurar RDP habilitado com autenticação de nível de rede desabilitada e monitorar o contrato para futuras alterações de C2. As equipes de segurança devem favorecer o comportamento sobre assinaturas amplas para ferramentas públicas. Tarefas agendadas de baseline, alertar comandos de download fileless executados como SYSTEM e revisar mudanças repentinas nos serviços de proteção de endpoint.

Indicadores de Comprometimento (IoCs)

Os indicadores de comprometimento incluem endereços IPv4 como 193.233.202.17 (C2 primário), 77.110.126.46 (fallback) e 146.103.127.44 (histórico). Domínios relacionados incluem publisherresolution.com, resumeacceptable.com, simultaneouslypower.com, wiselystarting.com e itemrange.com. Um contrato inteligente Ethereum 0xb3f2897f2bc797e5b9033faef8c81e92b01cb831 foi usado para resolver a localização do C2 do implante Node.js.

Implicações regulatórias e LGPD

Para organizações brasileiras, este tipo de intrusão levanta questões sérias sob a Lei Geral de Proteção de Dados (LGPD). O acesso não autorizado a dados corporativos e a possível exfiltração de informações pessoais exigem notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados dentro dos prazos legais.

A falha em implementar controles de segmentação adequados e a incapacidade de detectar atividades anômalas em tarefas agendadas podem ser vistas como negligência na implementação de medidas de segurança técnicas e administrativas, resultando em multas significativas.

O que os CISOs devem fazer imediatamente

  1. Revisão de Tarefas Agendadas: Auditar todas as tarefas agendadas executadas como SYSTEM, especialmente aquelas com descrições genéricas ou datas de criação suspeitas.
  2. Monitoramento de DNS: Implementar detecção de alterações na configuração de filtros de conteúdo DNS e registros internos.
  3. Rotação de Credenciais: Forçar a redefinição de senhas para contas privilegiadas e verificar se há contas de administrador locais não autorizadas.
  4. Análise de Rede: Monitorar tráfego de saída para os domínios listados acima e IPs associados, utilizando listas de bloqueio baseadas em reputação.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.