Hack Alerta

Malware GhostSocks transforma dispositivos em proxies residenciais para ataques evasivos

Novo malware opera como serviço (MaaS), convertendo vítimas em proxies para ocultar tráfego malicioso e facilitar ataques mais sofisticados.

Descoberta e escopo do incidente

Um novo malware chamado GhostSocks foi identificado operando como um serviço de malware (MaaS), transformando dispositivos comprometidos em proxies residenciais para ocultar tráfego malicioso. O malware utiliza o protocolo SOCKS5 para criar canais de comunicação covertos e uma arquitetura de comando e controle (C2) baseada em relés.

A descoberta foi feita pela Darktrace, que identificou um aumento na atividade do GhostSocks em sua base de clientes desde o final de 2025. O malware foi inicialmente comercializado no fórum de cibercrime russo xss[.]is, permitindo que criminosos aluguem acesso sem precisar construir a infraestrutura eles mesmos.

Mecanismo de exploração

O GhostSocks é escrito em GoLang e utiliza o protocolo SOCKS5 para criar canais de comunicação covertos em dispositivos infectados. A arquitetura de C2 baseada em relés coloca um servidor intermediário entre a infraestrutura real de C2 dos atacantes e a máquina comprometida, dificultando a detecção.

O malware também inclui um componente de backdoor que permite aos operadores executar comandos arbitrários e implantar outros malwares nos sistemas infectados. A parceria com o Lumma Stealer, um malware de roubo de informações amplamente utilizado, aumentou significativamente a adoção do GhostSocks.

Impacto e alcance

O impacto deste malware é significativo, dado o uso generalizado de proxies residenciais por grupos de cibercriminosos e atores patrocinados por estados. O GhostSocks permite que os atacantes contornem ferramentas de detecção baseadas em IP e ocultem suas atividades maliciosas.

A escala do ataque é amplificada pelo fato de que o GhostSocks pode ser alugado por qualquer criminoso disposto a pagar, o que significa que um único pacote comprometido pode afetar uma vasta gama de aplicações e serviços.

Medidas de mitigação recomendadas

As organizações devem revisar imediatamente seus logs de rede para identificar conexões suspeitas a endpoints externos usando certificados SSL auto-assinados. A implementação de controles de tráfego de saída rigorosos é essencial para mitigar o risco.

Além disso, as equipes de segurança devem implementar políticas de auditoria de dependências para detectar e bloquear pacotes maliciosos antes que sejam instalados. O uso de ferramentas de segurança de software (SAST/DAST) pode ajudar a identificar vulnerabilidades em tempo de desenvolvimento.

Implicações para governança de segurança

Este incidente destaca a importância da governança de segurança na cadeia de suprimentos de software. As organizações devem garantir que tenham processos robustos para avaliar e monitorar as dependências de terceiros, incluindo a verificação de assinaturas digitais e a análise de comportamento de pacotes.

A transparência e a comunicação com os fornecedores de software são essenciais para mitigar o risco de ataques à cadeia de suprimentos. As organizações devem exigir que seus fornecedores adotem práticas de segurança rigorosas e notifiquem imediatamente sobre qualquer comprometimento.

O que os CISOs devem fazer agora

Os CISOs devem priorizar a revisão das dependências de seus projetos e a implementação de medidas de mitigação. Isso envolve a coordenação com as equipes de desenvolvimento, a comunicação com as partes interessadas sobre o risco e a implementação de medidas de monitoramento para detectar explorações.

A situação também oferece uma oportunidade para revisar e melhorar os processos de gestão de vulnerabilidades. As organizações devem garantir que tenham mecanismos robustos para identificar, priorizar e corrigir vulnerabilidades de forma rápida e eficiente.

Perguntas frequentes

  • Como o GhostSocks opera? O malware transforma dispositivos em proxies residenciais para ocultar tráfego malicioso.
  • Como posso verificar se meu sistema está afetado? Revise seus logs de rede e verifique conexões suspeitas a endpoints externos.
  • Quais são os indicadores de comprometimento? A Darktrace fornecerá indicadores de comprometimento (IOCs) específicos para ajudar as organizações a detectar explorações.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.