Hack Alerta

Malware Foxveil usa Cloudflare, Netlify e Discord para evadir detecção

O carregador de malware Foxveil, ativo desde 2025, usa plataformas legítimas como Cloudflare e Discord para hospedar shellcode e inclui mutação de strings em tempo real para burlar detecção estática, representando um desafio para defesas tradicionais.

Pesquisadores de segurança da CATO CTRL descobriram um novo carregador de malware, batizado de "Foxveil", que está ativamente direcionando sistemas desde agosto de 2025. A característica mais notável da ameaça é seu abuso de plataformas de nuvem legítimas e altamente confiáveis — como Cloudflare Pages, Netlify e anexos do Discord — para hospedar e distribuir seus estágios iniciais, dificultando significativamente a detecção baseada em reputação de domínio.

Operação e variantes

O Foxveil existe em duas variantes principais, ambas projetadas para estabelecer persistência e implantar cargas úteis secundárias (shellcode).

  • Variante 1: Utiliza a técnica de injeção "Early Bird APC", gerando um processo falso de svchost.exe e injetando código malicioso antes que a thread alvo seja totalmente retomada.
  • Variante 2: Realiza auto-injeção dentro do mesmo contexto de processo, frequentemente recuperando cargas úteis diretamente de anexos do Discord.

Após o acesso inicial, o malware estabelece persistência registrando-se como um serviço do Windows ou soltando executáveis adicionais no diretório SysWOW64 com nomes que imitam processos legítimos do sistema, como sihost.exe e taskhostw.exe.

Evasão por mutação de strings em tempo de execução

Um recurso técnico incomum e sofisticado do Foxveil é sua capacidade de mutação de strings em tempo de execução. O malware contém código que varre ativamente a memória em busca de strings de alta relevância para analistas de segurança — como "payload", "inject", "beacon" e "meterpreter" — e as substitui por valores gerados aleatoriamente durante a execução.

Essa técnica tem como objetivo específico frustrar a detecção baseada em assinatura estática e complicar os esforços de engenharia reversa, pois as ferramentas de análise podem não conseguir identificar os padrões conhecidos de comando e controle (C2) ou frameworks de pós-exploração.

Abuso de infraestrutura legítima

O uso de Cloudflare Pages e Netlify é particularmente preocupante. Esses serviços oferecem HTTPS válido, alta disponibilidade e boa reputação, permitindo que o tráfego malicioso se misture perfeitamente com o tráfego corporativo normal. Os anexos do Discord também fornecem um canal de distribuição direto e frequentemente não bloqueado.

Recomendações de defesa

Dada a natureza evasiva do Foxveil, as organizações devem priorizar controles baseados em comportamento:

  • Monitorar cadeias de execução de processos incomuns, especialmente downloads em estágios seguidos de injeção de shellcode.
  • Ficar atento a gravações de arquivos suspeitas em diretórios do sistema como SysWOW64.
  • Implementar políticas de lista de permissões de aplicativos (Application Allowlisting) para impedir a execução de binários não autorizados.
  • Não confiar apenas na reputação de domínio ou em assinaturas estáticas; analisar o contexto comportamental das conexões de rede.

A descoberta do Foxveil ilustra a tendência contínua de atacantes em "viver da terra" (living off the land) e abusar de serviços confiáveis, tornando a defesa baseada em perímetro de rede cada vez mais desafiadora.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.