Uma nova campanha de intrusão revela como um domínio Windows pode ser rapidamente transformado em uma plataforma para compromissos mais profundos. Os operadores utilizaram um beacon de comando e controle (C2) Sliver, criação de contas, roubo de credenciais e administração remota para estabelecer controle após obterem um ponto inicial.
O que mudou agora
Analistas do The Hunter's Ledger identificaram a operação como um kit de pós-exploração de alto risco e rastrearam como UTA-2026-024. A pesquisa vincula a infraestrutura a um incidente confirmado de ransomware, mas não nomeia os autores por trás desta intrusão ou conclui que eles implementaram um criptografador neste incidente específico.
A atividade foi organizada a partir de um servidor exposto e visava uma organização americana sem nome. Seus scripts foram construídos para um ambiente real de Active Directory, incluindo uma implantação planejada em 18 hosts, enquanto o material recuperado continha nenhuma prova de que o ransomware foi implantado neste incidente específico.
Vetor e exploração
Os pesquisadores afirmam que os operadores combinaram ferramentas públicas comuns com conhecimento incomumente detalhado da rede da vítima. O resultado foi um pacote de acesso durável projetado para desativar salvaguardas, roubar credenciais e manter seus canais de controle disponíveis.
Após entrar no domínio, os operadores scriptaram a criação de uma conta do Active Directory com uma senha que não expira e adicionaram-na diretamente ao grupo Domain Admins. Eles também criaram um administrador local, habilitaram o acesso ao Remote Desktop Protocol (RDP) e desligaram a autenticação de nível de rede, expandindo os caminhos disponíveis para movimentos posteriores.
Os scripts pararam e desativaram oito serviços associados ao produto de proteção de endpoint da vítima, verificando o estado de cada serviço. Eles também coletaram as chaves SAM, SYSTEM e SECURITY do registro para criptografia de senhas offline, enquanto um dump separado da memória LSASS e o Mimikatz forneceram rotas adicionais para credenciais.
Persistência e C2 Blockchain
Uma preocupação central é a persistência da campanha. Tarefas agendadas executadas como SYSTEM usavam detalhes de autor falsificados e incluíam datas de registro retroativas. Uma tarefa semanal baixava a cadeia de ataque mais recente sem salvar um payload fixo, uma tática semelhante à entrega de tarefas agendadas remotas em ataques EtherRAT.
Junto com o Sliver, o kit de ferramentas usou um implante Node.js que obteve seu servidor de comando de um contrato inteligente Ethereum. O primeiro domínio registrado naquele contrato era o mesmo inserido na configuração DNS da vítima, conectando diretamente as duas partes aparentemente diferentes da operação.
O contrato alterou domínios cinco vezes ao longo de cinco meses, tornando bloqueios simples de domínio de curta duração. No entanto, o contrato em si permaneceu inalterado e publicamente legível, dando aos defensores um melhor ponto de rastreamento. O beacon relacionado também entrou em contato com seu servidor principal a cada 60 segundos sem variação de tempo medida, um sinal útil para caça de rede.
Medidas de mitigação recomendadas
A resposta recomendada é redefinir credenciais em todo o domínio afetado, não apenas para contas conhecidas; revisar adições a grupos privilegiados e tarefas SYSTEM; restaurar a lista de permissões do DNS; rodar a senha do administrador do filtro; e remover entradas DNS internas plantadas.
As equipes devem também procurar RDP habilitado com autenticação de nível de rede desabilitada e monitorar o contrato para futuras alterações de C2. As equipes de segurança devem favorecer o comportamento sobre assinaturas amplas para ferramentas públicas. Tarefas agendadas de baseline, alertar comandos de download fileless executados como SYSTEM e revisar mudanças repentinas nos serviços de proteção de endpoint.
Indicadores de Comprometimento (IoCs)
Os indicadores de comprometimento incluem endereços IPv4 como 193.233.202.17 (C2 primário), 77.110.126.46 (fallback) e 146.103.127.44 (histórico). Domínios relacionados incluem publisherresolution.com, resumeacceptable.com, simultaneouslypower.com, wiselystarting.com e itemrange.com. Um contrato inteligente Ethereum 0xb3f2897f2bc797e5b9033faef8c81e92b01cb831 foi usado para resolver a localização do C2 do implante Node.js.
Implicações regulatórias e LGPD
Para organizações brasileiras, este tipo de intrusão levanta questões sérias sob a Lei Geral de Proteção de Dados (LGPD). O acesso não autorizado a dados corporativos e a possível exfiltração de informações pessoais exigem notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados dentro dos prazos legais.
A falha em implementar controles de segmentação adequados e a incapacidade de detectar atividades anômalas em tarefas agendadas podem ser vistas como negligência na implementação de medidas de segurança técnicas e administrativas, resultando em multas significativas.
O que os CISOs devem fazer imediatamente
- Revisão de Tarefas Agendadas: Auditar todas as tarefas agendadas executadas como SYSTEM, especialmente aquelas com descrições genéricas ou datas de criação suspeitas.
- Monitoramento de DNS: Implementar detecção de alterações na configuração de filtros de conteúdo DNS e registros internos.
- Rotação de Credenciais: Forçar a redefinição de senhas para contas privilegiadas e verificar se há contas de administrador locais não autorizadas.
- Análise de Rede: Monitorar tráfego de saída para os domínios listados acima e IPs associados, utilizando listas de bloqueio baseadas em reputação.