Hack Alerta

Instalador falso de Flash Player usa certificado Microsoft para implantar AtlasRAT

Campanha distribui AtlasRAT via instalador falso de Flash Player com certificado Microsoft. Análise técnica revela cadeia de carregamento em memória e persistência avançada. CISOs devem monitorar IoCs e reforçar conscientização sobre software descontinuado.

Uma nova campanha de malware distribui o AtlasRAT por meio de um instalador falso que se disfarça como o antigo Flash Player, utilizando um certificado autoassinado com tema da Microsoft para enganar usuários e ferramentas de segurança. A análise técnica detalhada revela uma cadeia de carregamento complexa que carrega o código diretamente na memória, dificultando a detecção por soluções baseadas em arquivos tradicionais.

Descoberta e escopo da campanha

Analistas da ASEC identificaram o malware como AtlasRAT, uma ferramenta de acesso remoto (RAT) para Windows que emprega uma cadeia de carregamento de quatro estágios. A infecção começa com um arquivo executável chamado FlashPlay.Exe, projetado para parecer um instalador legítimo do Flash Player. Em vez de instalar o software, o arquivo atua como um carregador que reconstrói trechos de código criptografado e prepara um downloader para recuperar o próximo estágio da infraestrutura controlada pelos atacantes.

Esse downloader é mapeado manualmente na memória e chama a função ServiceRun, levando eventualmente ao payload final MainDll.Dll. Essa abordagem reduz as marcas visíveis normalmente deixadas por uma instalação convencional, ajudando os operadores a manterem a cadeia flexível enquanto atualizam componentes. O impacto de uma infecção bem-sucedida pode se estender bem além do download inicial, dando ao operador um ponto de apoio para inspecionar o sistema, buscar e executar mais arquivos, identificar processos ativos e potencialmente manter o acesso após a reinicialização do dispositivo.

Vetor de ataque e engenharia social

A campanha explora a familiaridade de marcas de software antigas para baixar a guarda da vítima. O uso do nome Flash Player é estratégico, pois muitos usuários ainda possuem referências a esse software, mesmo após seu fim de vida oficial. O arquivo malicioso carrega um certificado autoassinado com o nome CN=update.Microsoft.Com, dando à sua conexão criptografada uma aparência temática da Microsoft.

Embora não seja evidência de um certificado emitido pela Microsoft, isso pode fazer com que o tráfego suspeito ou artefatos pareçam menos alarmantes durante uma revisão rápida. O AtlasRAT usa TLS e criptografia ChaCha20 para o tráfego de comando e controle, enquanto seus plugins expandem o que um operador pode fazer em um sistema comprometido. Leitores que acompanham campanhas de phishing recentes do Atlas RAT podem ver como a família de malware também apareceu em outras operações de entrega socialmente manipuladas.

Persistência e mecanismos de detecção

Um plugin do AtlasRAT, Persistence86.Dll, foi construído para ajudar o malware a sobreviver além da primeira infecção. A ASEC observou funções que podem adulterar o banco de dados do Windows Background Intelligent Transfer Service, usar NTUSER.MAN para persistência de logon e tentar contornar o Controle de Conta de Usuário (UAC) através de sequestro de registro e CMSTPLUA.

O malware também pode iniciar ou parar o keylogging offline, baixar e executar arquivos, verificar se processos nomeados estão presentes e injetar um DLL no WeChat.Exe. Essas funções podem ajudar um atacante a coletar informações, preparar atividades de acompanhamento ou se esconder dentro de um processo que pode parecer normal para um usuário. A ASEC não emitiu uma lista específica de mitigação, mas os defensores podem caçar a infraestrutura observada, impressões digitais de certificado, hashes de arquivo e comportamento incomum de carregador.

Indicadores de comprometimento (IoCs)

Os indicadores de comprometimento observados incluem nomes de arquivos específicos como FlashPlay.Exe, MainDll.Dll e Persistence86.Dll. Caminhos de desenvolvimento no PDB revelam o nome do projeto atlasPro. Endereços IP de comando e controle observados incluem 150.158.50.175 e 116.204.169.70. O domínio bifa668.com também foi identificado como ponto de comando e controle.

Além disso, marcadores de configuração como By@V< e strings de handshake como BFuck\0\0\0 e SFuck\0\0\0 são características distintivas. Hashes SHA-256 de amostras observadas devem ser monitorados em plataformas de inteligência de ameaças. É importante notar que os endereços IP e domínios estão intencionalmente defanged para evitar resolução acidental.

Recomendações para CISOs e equipes de SOC

As organizações devem tratar instaladores de software inesperados como um sinal de alerta, especialmente quando chegam por meio de links não confiáveis ou downloads. Verificar fontes de download antes de abrir instaladores e relatar arquivos suspeitos rapidamente é crucial. Verificações úteis incluem DLLs de 32 bits exportando ServiceRun, o marcador By@V< junto com as strings de handshake identificadas e criação de thread remota usando LoadLibraryW contra o WeChat.

Equipes de segurança devem atualizar suas regras de detecção para incluir os hashes e indicadores de rede mencionados. A implementação de soluções de proteção de endpoint que monitoram comportamento de carregamento de memória e injeção de DLL pode ajudar a mitigar esse tipo de ataque. A conscientização dos usuários sobre a descontinuação do Flash Player e a verificação de certificados digitais é essencial para prevenir a execução inicial.

Conclusão e implicações de segurança

Esta campanha destaca como marcas de software antigas ainda ajudam criminosos a enganar usuários para executar arquivos prejudiciais. A técnica de mapeamento manual na memória e o uso de certificados autoassinados com nomes de marcas reconhecidas demonstram a evolução das táticas de evasão. A persistência via serviços do Windows e injeção em processos legítimos como o WeChat aumenta a dificuldade de remoção e detecção. A resposta a incidentes deve incluir a varredura de todos os endpoints por esses IoCs específicos e a revisão de logs de rede para tráfego criptografado incomum.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.