Descoberta e escopo do incidente
Um novo malware chamado GhostSocks foi identificado operando como um serviço de malware (MaaS), transformando dispositivos comprometidos em proxies residenciais para ocultar tráfego malicioso. O malware utiliza o protocolo SOCKS5 para criar canais de comunicação covertos e uma arquitetura de comando e controle (C2) baseada em relés.
A descoberta foi feita pela Darktrace, que identificou um aumento na atividade do GhostSocks em sua base de clientes desde o final de 2025. O malware foi inicialmente comercializado no fórum de cibercrime russo xss[.]is, permitindo que criminosos aluguem acesso sem precisar construir a infraestrutura eles mesmos.
Mecanismo de exploração
O GhostSocks é escrito em GoLang e utiliza o protocolo SOCKS5 para criar canais de comunicação covertos em dispositivos infectados. A arquitetura de C2 baseada em relés coloca um servidor intermediário entre a infraestrutura real de C2 dos atacantes e a máquina comprometida, dificultando a detecção.
O malware também inclui um componente de backdoor que permite aos operadores executar comandos arbitrários e implantar outros malwares nos sistemas infectados. A parceria com o Lumma Stealer, um malware de roubo de informações amplamente utilizado, aumentou significativamente a adoção do GhostSocks.
Impacto e alcance
O impacto deste malware é significativo, dado o uso generalizado de proxies residenciais por grupos de cibercriminosos e atores patrocinados por estados. O GhostSocks permite que os atacantes contornem ferramentas de detecção baseadas em IP e ocultem suas atividades maliciosas.
A escala do ataque é amplificada pelo fato de que o GhostSocks pode ser alugado por qualquer criminoso disposto a pagar, o que significa que um único pacote comprometido pode afetar uma vasta gama de aplicações e serviços.
Medidas de mitigação recomendadas
As organizações devem revisar imediatamente seus logs de rede para identificar conexões suspeitas a endpoints externos usando certificados SSL auto-assinados. A implementação de controles de tráfego de saída rigorosos é essencial para mitigar o risco.
Além disso, as equipes de segurança devem implementar políticas de auditoria de dependências para detectar e bloquear pacotes maliciosos antes que sejam instalados. O uso de ferramentas de segurança de software (SAST/DAST) pode ajudar a identificar vulnerabilidades em tempo de desenvolvimento.
Implicações para governança de segurança
Este incidente destaca a importância da governança de segurança na cadeia de suprimentos de software. As organizações devem garantir que tenham processos robustos para avaliar e monitorar as dependências de terceiros, incluindo a verificação de assinaturas digitais e a análise de comportamento de pacotes.
A transparência e a comunicação com os fornecedores de software são essenciais para mitigar o risco de ataques à cadeia de suprimentos. As organizações devem exigir que seus fornecedores adotem práticas de segurança rigorosas e notifiquem imediatamente sobre qualquer comprometimento.
O que os CISOs devem fazer agora
Os CISOs devem priorizar a revisão das dependências de seus projetos e a implementação de medidas de mitigação. Isso envolve a coordenação com as equipes de desenvolvimento, a comunicação com as partes interessadas sobre o risco e a implementação de medidas de monitoramento para detectar explorações.
A situação também oferece uma oportunidade para revisar e melhorar os processos de gestão de vulnerabilidades. As organizações devem garantir que tenham mecanismos robustos para identificar, priorizar e corrigir vulnerabilidades de forma rápida e eficiente.
Perguntas frequentes
- Como o GhostSocks opera? O malware transforma dispositivos em proxies residenciais para ocultar tráfego malicioso.
- Como posso verificar se meu sistema está afetado? Revise seus logs de rede e verifique conexões suspeitas a endpoints externos.
- Quais são os indicadores de comprometimento? A Darktrace fornecerá indicadores de comprometimento (IOCs) específicos para ajudar as organizações a detectar explorações.