Hack Alerta

Exploração em Ivanti Connect Secure instala MetaRAT

Pesquisadores da LAC Watch identificaram uma campanha que explora CVE-2024-21893 e CVE-2024-21887 no Ivanti Connect Secure para instalar variantes PlugX — incluindo MetaRAT — usando DLL side-loading, camadas de cifragem (XOR e AES-256-ECB) e compressão LZNT1. Há sinais de movimentação lateral com credenciais AD e indicadores como ERR31093 e serviços/arquivos suspeitos.

Exploração em Ivanti Connect Secure instala MetaRAT

Pesquisadores identificaram uma campanha direcionada que explora vulnerabilidades críticas no Ivanti Connect Secure (ICS) para obter acesso inicial e implantar variantes do trojan PlugX, incluindo a nova família batizada de MetaRAT. A análise descreve técnica, indicadores e recomendações imediatas para equipes de resposta.

Descoberta e escopo / O que mudou agora

Relatório publicado por analistas da LAC Watch e repercutido por veículos de segurança descreve uma campanha observada contra empresas de transporte e logística no Japão. Os atacantes exploraram duas falhas em Ivanti Connect Secure — identificadas como CVE-2024-21893 e CVE-2024-21887 — para ganhar execução remota e persistência em ambientes corporativos.

Vetor e exploração / Mitigações

Conforme a investigação, a exploração de CVE-2024-21893 gera erros identificáveis nos logs do ICS (código ERR31093) quando o componente processa um payload SAML inválido. A cadeia de ataque descrita envolve DLL side-loading para carregar um componente de loader chamado mytilus3.dll, que por sua vez carrega um ficheiro de shellcode encriptado denominado materoll.

O processo de execução observado inclui operações XOR com a chave 0xA6 para decodificar o shellcode inicial; o shellcode realiza depois uma decriptação AES-256-ECB do payload MetaRAT e descomprime o conteúdo com o algoritmo LZNT1 na memória antes de executar funções exportadas do malware. O uso de hashing de APIs e mecanismos anti-debug tornam a detecção por ferramentas tradicionais mais difícil.

Mitigações imediatas recomendadas no relatório incluem aplicação urgente dos patches disponibilizados para as CVE citadas e monitoramento de indicadores de comprometimento relacionados (ver seção de IOCs abaixo). Organizações que utilizam versões afetadas do Ivanti Connect Secure devem priorizar a correção e realizar varredura forense em dispositivos expostos.

Impacto e alcance / Setores afetados

A campanha foi rastreada inicialmente contra empresas de transporte e logística, com foco no Japão, mas as falhas afetavam implantações de Ivanti Connect Secure em múltiplos ambientes. Após a intrusão, os operadores do ataque usaram credenciais coletadas — incluindo contas privilegiadas do Active Directory — para movimentação lateral e implantação sistemática de variantes PlugX (MetaRAT e Talisman PlugX) em servidores internos, ampliando controle e persistência.

Indicadores e sinais de comprometimento

  • Logs com erro crítico ERR31093 associados ao processamento SAML.
  • Arquivos ou assinaturas relacionadas a LITTLELAMB, WOOLTEA, PITSOCK e PITFUEL.
  • Registros de serviço suspeitos nomeados "sihosts" ou chaves de registro com nome "matesile".
  • Arquivos de keylog chamados "VniFile.hlp" localizados em %ALLUSERSPROFILE%\mates\.

Limites das informações / O que falta saber

O rastreamento apresentado no texto-fonte associa as técnicas e assinaturas observadas a uma campanha documentada por LAC Watch, mas não há contagem pública consolidada de vítimas nem indicação de propagação global além dos alvos citados. Não há, no material analisado, indicadores de exploração massiva ou amostras que permitam quantificar o impacto agregado fora dos casos relatados.

Repercussão / Próximos passos

Equipes de segurança devem tratar as CVE referidas como críticas e validar rapidamente atualizações e configurações do ICS. Recomenda-se também revisar logs por evidências de ERR31093, executar varreduras por IOCs mencionados e investigar possíveis movimentações laterais usando credenciais extraídas. Caso haja detecção, conduzir resposta forense e comunicação de incidentes conforme políticas internas e requisitos regulamentares aplicáveis.

Fonte: LAC Watch e Cyber Security News — análise técnica e IOCs conforme reportado.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.