Hack Alerta

Hackers usam AutoIt para injetar AsyncRAT em processo assinado da Microsoft

Ataques sofisticados utilizam AutoIt para injetar AsyncRAT em processos assinados da Microsoft, como charmap.exe, evadindo detecções tradicionais e comprometendo redes corporativas.

Ataques sofisticados estão utilizando ferramentas legítimas do Windows para ocultar malware, desafiando as defesas tradicionais baseadas apenas em assinaturas digitais. Uma campanha recente identificada pela Point Wild Threat Intelligence demonstra como o AsyncRAT, um trojan de acesso remoto, pode ser injetado em memória dentro do processo charmap.exe, um componente assinado pela Microsoft.

Descoberta e escopo da campanha

A investigação revelou uma cadeia de ataque de cinco estágios que começa com engenharia social. O vetor inicial é um arquivo em lote (batch file) disfarçado, nomeado “Right-click to open Invoice Details.bat”, que pode parecer inofensivo para usuários que aguardam documentos ou faturas. Ao ser executado manualmente, o arquivo não apenas inicia a infecção, mas também lança o PowerShell de forma oculta, desabilitando o perfil normal e decodificando o payload usando técnicas de ofuscação como Base64, caracteres lixo inseridos e operações XOR.

O objetivo final é fornecer controle remoto ao atacante enquanto torna a atividade mais difícil de ser detectada tanto pela vítima quanto pelo software de segurança. A análise técnica mostra que o malware não depende de um arquivo malicioso óbvio, mas combina engenharia social, scripting nativo e programas confiáveis para evadir detecções.

Vetor e exploração técnica

Após a execução inicial, o script de carga (loader) coloca vários componentes em uma pasta aleatória sob os arquivos temporários do usuário. Isso inclui um interpretador AutoIt legítimo renomeado, o script de carga kojuyn.ini e um arquivo criptografado sem extensão. O loader também escreve um arquivo de lote chamado h73la8.bat na pasta Startup do usuário, permitindo que o par reinicie a cada login sem necessidade de direitos administrativos ou chaves de registro.

A etapa crítica de evasão ocorre quando o malware inicia o programa Character Map (charmap.exe) de 32 bits de forma invisível. Utilizando funções de programação do Windows, ele aloca memória, copia o payload e cria um novo thread para executá-lo. O resultado é um programa malicioso .NET implantado em charmap.exe sem deixar nenhum arquivo correspondente no disco. Essa técnica desvia o tráfego de rede suspeito e a atividade de acesso a credenciais para um processo assinado do Windows, um padrão visto em casos de evasão de defesa por injeção de processo.

Evidências e limites da detecção

Após a etapa de injeção, a DLL final decodificada, Veukuzmw.dll, fornece as funcionalidades de acesso remoto associadas ao AsyncRAT. Os pesquisadores observaram código de captura de tela que captura a tela principal, converte a imagem em bytes e a prepara para armazenamento ou transferência para o servidor de comando e controle do operador.

Uma descoberta alarmante é que a análise encontrou a interface de verificação de scripts do Windows (AMSI) modificada dentro do processo infectado. Isso significa que o código malicioso não está apenas disfarçado como um programa normal, mas é projetado para reduzir a visibilidade de atividades posteriores de script e assembly enquanto seu loader sai e deixa o charmap.exe para trás.

Porque o charmap.exe é normalmente um utilitário simples para visualizar caracteres especiais, raramente precisa ser lançado oculto de um processo AutoIt ou fazer uma conexão de saída. Essas relações incomuns são sinais de detecção mais valiosos do que o arquivo assinado sozinho.

Impacto e alcance

Este caso ilustra como os atacantes combinam ferramentas legítimas para mascarar atividades maliciosas. A técnica de injeção em processos assinados pode frustrar verificações focadas apenas em nomes de executáveis. A persistência via pasta Startup permite que o malware sobreviva a reinicializações sem privilégios elevados, aumentando a janela de oportunidade para o atacante manter o acesso.

O impacto operacional é significativo, pois a atividade de exfiltração de dados ocorre dentro de um processo do sistema, dificultando a correlação de logs e a identificação de anomalias por ferramentas de monitoramento tradicionais que não analisam o comportamento de processos em memória.

Medidas de mitigação recomendadas

Defensores devem tratar um processo PowerShell oculto que escreve arquivos no Temp e na Startup como um evento de alta prioridade, especialmente quando ele lança um binário AutoIt com um arquivo de script como único argumento. Correlacionar essa atividade com lançamentos inesperados de charmap.exe, criação de threads remotos ou conexões de rede pode expor a cadeia antes que os dados sejam roubados.

As equipes podem usar as lições das técnicas de carregador sem arquivo do AsyncRAT e campanhas recentes de entrega do AsyncRAT para caçar scripting oculto, persistência de inicialização e processos confiáveis se comportando fora de seu papel normal. O monitoramento de comportamento de processos (Process Behavior Monitoring) e a análise de memória são essenciais para detectar essa ameaça.

O que os CISOs devem fazer imediatamente

1. Atualizar as regras de detecção para identificar lançamentos ocultos de charmap.exe por processos AutoIt ou PowerShell.

2. Implementar monitoramento de integridade de processos para detectar modificações na AMSI ou alocação de memória suspeita em processos do sistema.

3. Revisar logs de inicialização do sistema para identificar arquivos de lote não autorizados na pasta Startup.

4. Educar os usuários sobre a desconfiança de arquivos de fatura inesperados e evitar abrir anexos de fontes não verificadas.

Perguntas frequentes

Por que a assinatura da Microsoft não previne a infecção?
A assinatura garante a integridade do arquivo original, mas não impede que um processo legítimo seja injetado com código malicioso em memória. A segurança baseada apenas em assinaturas é insuficiente contra técnicas de injeção.

Como identificar o tráfego de comando e controle?
Monitorar conexões de saída de processos do sistema que normalmente não se comunicam com a internet, como o charmap.exe, é uma estratégia eficaz para detectar a exfiltração de dados.

Indicadores de Comprometimento (IoCs)

Os seguintes indicadores foram identificados na análise e devem ser bloqueados ou monitorados:

  • Arquivo inicial: Right-click to open Invoice Details.bat (SHA-256: ae4144ff75a9b6371fd4d0ce0cce0e1d7be82f3c28eeea62ed5b9b0bea3)
  • Script de carga: kojuyn.ini (SHA-256: 4affb923504ddf5fdd5f4a1185bf5259110bcf96cc3f0c740e7cf217bfb89a)
  • Payload final: Veukuzmw.dll (SHA-256: 61056e4c274694ca2553e715c93dc2768def716de750598d99df79252b)
  • Persistência: h73la8.bat
  • C2 IP: 158[.]51[.]122[.]136:4944

Nota: Endereços IP e domínios estão intencionalmente desmascarados (ex: [.]) para evitar resolução acidental. Re-fang apenas dentro de plataformas controladas de inteligência de ameaças.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.