Hack Alerta

Matanbuchus retorna com carregadores MSI e mudanças para evadir antivírus

A Zscaler ThreatLabz observou nova atividade do downloader Matanbuchus, que entrega estágios via instaladores MSI e rotaciona componentes para evitar detecção. Um C2 apontado foi hxxps://nady[.]io/check/robot.aspx, e algumas amostras apresentaram detecções zero em scanners.

Introdução

Pesquisadores da Zscaler ThreatLabz reportaram nova atividade associada ao downloader Matanbuchus, que voltou a operar com refinamentos projetados para reduzir detecções por soluções AV e modelos de machine learning. A campanha atual faz uso intensivo de pacotes Microsoft Installer (MSI) como estágio de entrega.

Modus operandi observado

Segundo a investigação citada, os operadores empacotam o downloader em instaladores MSI que aparentam ser instaladores legítimos. Após a execução do MSI, o downloader se instala silenciosamente e busca estágios adicionais a partir do servidor de comando e controle para entregar payloads subsequentes, que podem incluir ransomware.

Evasão e rotatividade de componentes

A novidade apontada pelos analistas é a contínua alteração de componentes internos do Matanbuchus: estrutura de código, strings, rotinas de cifragem e formatos de configuração. Essas mudanças reduzem a reutilização de artefatos rastreados por defensores e dificultam detecção baseada em assinaturas estáticas ou mesmo em alguns modelos de ML que dependem de features persistentes.

Indicadores e infraestrutura

O relatório menciona um endpoint C2 associado às amostras analisadas: hxxps://nady[.]io/check/robot.aspx. A Zscaler também observou que algumas amostras apresentavam zero detecções em plataformas de scan no momento da descoberta, reforçando o caráter evasivo da onda atual.

O que as equipes de defesa devem priorizar

  • Investigar e monitorar eventos de execução de MSI fora de processos de atualização legitimamente conhecidos;
  • Observar padrões comportamentais pós‑instalação, como conexões imediatas a domínios externos, spawn de processos incomuns e modificações de persistência;
  • Combinar monitoramento comportamental com inteligência de ameaça atualizada para reduzir a janela de exposição, uma vez que IOCs estáticos podem não ser suficientes;
  • Elevar inspeção sobre cargas úteis entregues por instaladores e implementar controles de whitelisting para execuções de MSI quando possível.

Limites da divulgação

A matéria pública não fornece uma lista completa de IOCs nem métricas sobre número de hosts comprometidos. A informação central é técnica: o padrão de entrega (MSI), a estratégia de rotatividade de componentes e a indicação de C2 que pode ser verificada por equipes de resposta.

Conclusão

A retomada do Matanbuchus com ênfase em MSI como vetor e alterações frequentes nas suas peças internas destaca a necessidade de movimentos defensivos que privilegiem detecção comportamental acima de simples correspondência de indicadores. Para equipes de resposta, focar em cadeias de execução de instaladores, telemetria de rede e comportamentos pós‑instalação será mais efetivo do que depender apenas de IOCs estáticos.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.