Hack Alerta

Hackers abusam de tarefas agendadas para manter persistência em ataques do FrostyNeighbor

Grupo FrostyNeighbor usa tarefas agendadas e validação manual de vítimas para manter persistência em ataques de espionagem na Ucrânia.

Um grupo de hacking alinhado ao estado conhecido como FrostyNeighbor ressurgiu com uma nova onda de ciberataques visando organizações governamentais na Ucrânia, usando uma cadeia de infecção cuidadosamente projetada que é mais difícil do que nunca de detectar. O grupo, ativo desde pelo menos 2016, tem um longo histórico de visar países vizinhos à Bielorrússia, e sua campanha mais recente mostra o quanto evoluiu. A nova atividade, detectada a partir de março de 2026, combina documentos enganosos, scripts de malware em camadas e filtragem de vítimas do lado do servidor em uma única operação coordenada.

Campanha e vetor de ataque

Os ataques começam com e-mails de spearphishing carregando arquivos PDF maliciosos projetados para parecerem comunicações governamentais legítimas. Um documento isca impersonou a Ukrtelecom, uma empresa de telecomunicações ucraniana, e parecia oferecer garantias sobre a proteção de dados dos clientes. Quando um destinatário clica no botão de download dentro do PDF, é direcionado a um servidor totalmente controlado pelos atacantes. O que eles recebem a seguir depende inteiramente de onde estão se conectando.

Técnicas de persistência e tarefas agendadas

Uma vez que uma vítima da Ucrânia clica no link embutido no documento isca, o servidor do atacante entrega um arquivo RAR chamado 53_7.03.2026_R.rar. Dentro dele está um arquivo JavaScript que deixa um PDF isca para manter o alvo ocupado enquanto lança silenciosamente a próxima etapa em segundo plano. Este segundo script, chamado PicassoLoader, é um downloader que o grupo usou em várias campanhas. Para trancar sua presença na máquina da vítima, o PicassoLoader baixa um modelo de tarefa agendada do servidor de comando e controle, disfarçado como um arquivo de imagem JPEG.

Validação de vítima e Cobalt Strike

O que torna essa cadeia de ataque particularmente afiada é a etapa de validação do lado do servidor que ocorre antes que qualquer payload sério seja entregue. A cada dez minutos, o PicassoLoader envia uma impressão digital do sistema, incluindo nome de usuário, nome do computador, versão do sistema operacional e lista de processos em execução, para o servidor de comando e controle. Um operador humano então revisa essas informações e decide se a vítima vale o próximo movimento. Se a vítima se qualificar, o servidor responde com um dropper JavaScript de terceira etapa.

Indicadores de comprometimento (IoCs)

Os pesquisadores de segurança identificaram os seguintes IOCs associados às campanhas do FrostyNeighbor, que devem ser monitorados em plataformas de inteligência de ameaças:

  • SHA-1: 776A43E46C36A539C916ED426745EE96E2392B39 (53_7.03.2026_R.rar)
  • SHA-1: 8D1F2A6DF51C7783F2EAF1A0FC0FF8D032E5B57F (53_7.03.2026_R.js)
  • Domain: attachment-storage-asset-static.needbinding[.]icu
  • Domain: book-happy.needbinding[.]icu
  • Domain: nama-belakang.nebao[.]icu

Recomendações para defesa

Os pesquisadores de segurança recomendam monitoramento contínuo e próximo da infraestrutura do grupo, mudanças no conjunto de ferramentas e padrões operacionais como a defesa mais eficaz contra futuras campanhas. Organizações na Europa Oriental, especialmente aquelas em governo, defesa e setores críticos, devem tratar qualquer anexo PDF não solicitado como uma ameaça potencial e permanecer em alerta alto. A verificação de tarefas agendadas incomuns e scripts JavaScript em execução é crucial.

Perguntas frequentes

Qual o objetivo? Espionagem cibernética de longo prazo contra alvos governamentais.

Como persistem? Usando tarefas agendadas e registros do Windows para garantir execução automática.

Qual malware é usado? PicassoLoader e Cobalt Strike Beacon.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.