Descoberta e escopo da ameaça
Um malware recém-identificado baseado em Python, conhecido como DEEP#DOOR, surgiu como uma ameaça séria para usuários de Windows, combinando um backdoor totalmente funcional com um mecanismo poderoso de roubo de credenciais. O que torna essa ameaça especialmente preocupante é o quão silenciosamente ela opera, incorporando-se profundamente em um sistema comprometido enquanto coleta dados sensíveis de múltiplas fontes simultaneamente.
O malware entra em um sistema alvo através de um script em lote ofuscado, tipicamente nomeado "finallyJob.bat", que atua como o gatilho de execução inicial. Em vez de depender de downloads de payload externos, DEEP#DOOR usa uma abordagem autocontida, incorporando o backdoor Python completo diretamente dentro do próprio arquivo em lote. Esse design reduz drasticamente as chances de ferramentas de detecção baseadas em rede capturarem a ameaça antes que ela se estabeleça.
Os analistas de pesquisa de ameaças da Securonix identificaram e analisaram este framework de backdoor baseado em Python, apelidado DEEP#DOOR, que opera como um carregador de lote ofuscado projetado para implantar um implante de persistência e roubo de credenciais em sistemas Windows. Os pesquisadores notaram que a cadeia de infecção começa com a execução de um script em lote que extrai dinamicamente e executa um payload de ferramenta de acesso remoto Python (c.py).
Como o Deep#Door rouba suas credenciais
A capacidade mais danosa do DEEP#DOOR é seu mecanismo de coleta de credenciais amplo. Ele visa sistematicamente senhas armazenadas no navegador, tokens de autenticação em nuvem, credenciais de ambiente sensíveis e chaves de acesso SSH, permitindo movimento lateral e comprometimento de conta em toda a infraestrutura alvo.
O coletor chama as funções get_chrome_cred() e get_edge_cred() para acessar bancos de dados SQLite do navegador e extrair dados de login armazenados. Uma função dedicada get_ssh_key() descobre e exfiltra chaves privadas SSH usadas para acesso remoto a servidores. O malware também executa get_cloud_cred() para procurar arquivos de configuração e variáveis de ambiente contendo credenciais AWS, Azure e GCP. Além disso, get_wifi_cred() varre o Gerenciador de Credenciais do Windows e locais relacionados do registro para puxar senhas Wi-Fi salvas.
Essa coleta de múltiplos vetores significa que uma única infecção pode expor toda a superfície de acesso de uma organização em uma varredura. Uma vez que essas credenciais estão nas mãos dos atacantes, a reentrada na rede torna-se trivial mesmo após o malware ser detectado e removido do host original.
Evasão e persistência
Antes de implantar o backdoor Python, o DEEP#DOOR também evade defesas de tempo de execução desativando o SmartScreen, corrigindo AMSI e ETW, limpando logs de eventos e usando timestamp stomping para ocultar sua atividade. O malware incorpora ainda detecção de sandbox, unhooking, manipulação do Windows Defender e remoção de linha de comando.
O implante resultante opera como uma ferramenta de acesso remoto totalmente funcional capaz de persistência de longo prazo, movimento lateral e pós-exploração em ambientes comprometidos. Essa combinação de evasão e controle remoto torna o DEEP#DOOR excepcionalmente difícil de detectar uma vez que tenha se estabelecido dentro de uma rede.
Medidas de mitigação recomendadas
Organizações e equipes de segurança devem aplicar os seguintes passos para reduzir a exposição ao DEEP#DOOR:
- Evite arquivos desconhecidos: Não abra arquivos em lote ou anexos de script desconhecidos, especialmente aqueles recebidos por e-mail ou links compartilhados.
- Monitore atividade de script: Monitore atividade incomum do PowerShell e cmd.exe combinada com comandos codificados em Base64.
- Audite registros: Audite chaves de execução do Registro, pastas de inicialização e tarefas agendadas regularmente por entradas não autorizadas.
- Proteção do Defender: Ative a proteção contra manipulação do Windows Defender para impedir que o malware desative recursos de segurança integrados.
- Rotacione credenciais: Rotacione tokens de autenticação em nuvem e chaves SSH regularmente após qualquer comprometimento suspeito.
- Monitore rede: Implante monitoramento de rede para detectar tráfego de tunelamento de saída suspeito em portas não padrão.
Implicações para CISOs e Executivos
Como o DEEP#DOOR depende de execução baseada em Python e scripting ofuscado em vez de binários compilados, ferramentas antivírus tradicionais podem oferecer cobertura limitada. A análise comportamental e a detecção de anomalias devem servir como a camada de defesa primária para organizações que buscam permanecer protegidas contra ameaças evolutivas dessa natureza. A visibilidade completa sobre endpoints e a capacidade de detectar comportamento anômalo são críticas para a defesa contra este tipo de ameaça.
Perguntas frequentes
Como o malware entra no sistema? Através de scripts em lote ofuscados, como "finallyJob.bat".
Quais dados são roubados? Senhas de navegador, tokens de nuvem, chaves SSH e credenciais Wi-Fi.
Como se proteger? Evite abrir arquivos desconhecidos, monitore atividade de script e mantenha o Windows Defender atualizado.