Exploração em Ivanti Connect Secure instala MetaRAT
Pesquisadores identificaram uma campanha direcionada que explora vulnerabilidades críticas no Ivanti Connect Secure (ICS) para obter acesso inicial e implantar variantes do trojan PlugX, incluindo a nova família batizada de MetaRAT. A análise descreve técnica, indicadores e recomendações imediatas para equipes de resposta.
Descoberta e escopo / O que mudou agora
Relatório publicado por analistas da LAC Watch e repercutido por veículos de segurança descreve uma campanha observada contra empresas de transporte e logística no Japão. Os atacantes exploraram duas falhas em Ivanti Connect Secure — identificadas como CVE-2024-21893 e CVE-2024-21887 — para ganhar execução remota e persistência em ambientes corporativos.
Vetor e exploração / Mitigações
Conforme a investigação, a exploração de CVE-2024-21893 gera erros identificáveis nos logs do ICS (código ERR31093) quando o componente processa um payload SAML inválido. A cadeia de ataque descrita envolve DLL side-loading para carregar um componente de loader chamado mytilus3.dll, que por sua vez carrega um ficheiro de shellcode encriptado denominado materoll.
O processo de execução observado inclui operações XOR com a chave 0xA6 para decodificar o shellcode inicial; o shellcode realiza depois uma decriptação AES-256-ECB do payload MetaRAT e descomprime o conteúdo com o algoritmo LZNT1 na memória antes de executar funções exportadas do malware. O uso de hashing de APIs e mecanismos anti-debug tornam a detecção por ferramentas tradicionais mais difícil.
Mitigações imediatas recomendadas no relatório incluem aplicação urgente dos patches disponibilizados para as CVE citadas e monitoramento de indicadores de comprometimento relacionados (ver seção de IOCs abaixo). Organizações que utilizam versões afetadas do Ivanti Connect Secure devem priorizar a correção e realizar varredura forense em dispositivos expostos.
Impacto e alcance / Setores afetados
A campanha foi rastreada inicialmente contra empresas de transporte e logística, com foco no Japão, mas as falhas afetavam implantações de Ivanti Connect Secure em múltiplos ambientes. Após a intrusão, os operadores do ataque usaram credenciais coletadas — incluindo contas privilegiadas do Active Directory — para movimentação lateral e implantação sistemática de variantes PlugX (MetaRAT e Talisman PlugX) em servidores internos, ampliando controle e persistência.
Indicadores e sinais de comprometimento
- Logs com erro crítico ERR31093 associados ao processamento SAML.
- Arquivos ou assinaturas relacionadas a LITTLELAMB, WOOLTEA, PITSOCK e PITFUEL.
- Registros de serviço suspeitos nomeados "sihosts" ou chaves de registro com nome "matesile".
- Arquivos de keylog chamados "VniFile.hlp" localizados em %ALLUSERSPROFILE%\mates\.
Limites das informações / O que falta saber
O rastreamento apresentado no texto-fonte associa as técnicas e assinaturas observadas a uma campanha documentada por LAC Watch, mas não há contagem pública consolidada de vítimas nem indicação de propagação global além dos alvos citados. Não há, no material analisado, indicadores de exploração massiva ou amostras que permitam quantificar o impacto agregado fora dos casos relatados.
Repercussão / Próximos passos
Equipes de segurança devem tratar as CVE referidas como críticas e validar rapidamente atualizações e configurações do ICS. Recomenda-se também revisar logs por evidências de ERR31093, executar varreduras por IOCs mencionados e investigar possíveis movimentações laterais usando credenciais extraídas. Caso haja detecção, conduzir resposta forense e comunicação de incidentes conforme políticas internas e requisitos regulamentares aplicáveis.
Fonte: LAC Watch e Cyber Security News — análise técnica e IOCs conforme reportado.