Pesquisadores da Zscaler ThreatLabz reportaram nova atividade associada ao downloader Matanbuchus, que voltou a operar com refinamentos projetados para reduzir detecções por soluções AV e modelos de machine learning. A campanha atual faz uso intensivo de pacotes Microsoft Installer (MSI) como estágio de entrega.
Modus operandi observado
Segundo a investigação citada, os operadores empacotam o downloader em instaladores MSI que aparentam ser instaladores legítimos. Após a execução do MSI, o downloader se instala silenciosamente e busca estágios adicionais a partir do servidor de comando e controle para entregar payloads subsequentes, que podem incluir ransomware.
Evasão e rotatividade de componentes
A novidade apontada pelos analistas é a contínua alteração de componentes internos do Matanbuchus: estrutura de código, strings, rotinas de cifragem e formatos de configuração. Essas mudanças reduzem a reutilização de artefatos rastreados por defensores e dificultam detecção baseada em assinaturas estáticas ou mesmo em alguns modelos de ML que dependem de features persistentes.
Indicadores e infraestrutura
O relatório menciona um endpoint C2 associado às amostras analisadas: hxxps://nady[.]io/check/robot.aspx. A Zscaler também observou que algumas amostras apresentavam zero detecções em plataformas de scan no momento da descoberta, reforçando o caráter evasivo da onda atual.
O que as equipes de defesa devem priorizar
- Investigar e monitorar eventos de execução de MSI fora de processos de atualização legitimamente conhecidos;
- Observar padrões comportamentais pós‑instalação, como conexões imediatas a domínios externos, spawn de processos incomuns e modificações de persistência;
- Combinar monitoramento comportamental com inteligência de ameaça atualizada para reduzir a janela de exposição, uma vez que IOCs estáticos podem não ser suficientes;
- Elevar inspeção sobre cargas úteis entregues por instaladores e implementar controles de whitelisting para execuções de MSI quando possível.
Limites da divulgação
A matéria pública não fornece uma lista completa de IOCs nem métricas sobre número de hosts comprometidos. A informação central é técnica: o padrão de entrega (MSI), a estratégia de rotatividade de componentes e a indicação de C2 que pode ser verificada por equipes de resposta.
Conclusão
A retomada do Matanbuchus com ênfase em MSI como vetor e alterações frequentes nas suas peças internas destaca a necessidade de movimentos defensivos que privilegiem detecção comportamental acima de simples correspondência de indicadores. Para equipes de resposta, focar em cadeias de execução de instaladores, telemetria de rede e comportamentos pós‑instalação será mais efetivo do que depender apenas de IOCs estáticos.