Hack Alerta

Novo malware Kiss Loader usa injeção APC para evitar detecção

Novo malware Kiss Loader usa injeção APC Early Bird e TryCloudflare para evitar detecção em campanhas de ataque ativas.

Um novo malware loader chamado Kiss Loader emergiu como uma ameaça séria, usando técnicas avançadas de injeção de código para infiltrar silenciosamente sistemas Windows sem levantar alarmes. Primeiro avistado no início de março de 2026, ele marca o início de uma campanha de ataque cuidadosamente construída que ainda estava em desenvolvimento ativo quando os pesquisadores a detectaram. O Kiss Loader se espalha através de um arquivo de atalho de Internet do Windows disfarçado como um documento PDF, nomeado DKM_DE000922.pdf.url.

Técnica de Injeção APC

A estratégia de evasão central do Kiss Loader é a injeção APC Early Bird, que entrega seu payload dentro de um processo Windows legítimo. O loader tem como alvo o explorer.exe, um processo do sistema confiável, para se misturar com a atividade normal e evitar acionar alertas de segurança. O Kiss Loader primeiro lança o explorer.exe em um estado suspenso, o que significa que o processo começa, mas aguarda antes de executar tarefas normais. O loader então aloca memória dentro do processo e escreve o shellcode decifrado nele.

Vetores de Ataque e Entrega

Quando uma vítima clica no arquivo, o sistema se conecta silenciosamente a um servidor remoto hospedado através de um túnel TryCloudflare, um serviço legítimo que cria conexões de internet temporárias sem precisar de um domínio registrado. O uso de infraestrutura confiável permite que o atacante atualize ou troque arquivos maliciosos livremente, tornando a campanha significativamente mais difícil de rastrear e bloquear a tempo. O shellcode foi construído usando Donut, uma ferramenta de código aberto que converte assemblies .NET em shellcode apenas na memória, deixando nada escrito no disco.

Malware e Payloads

Uma vez dentro de um sistema alvo, o Kiss Loader começa um processo de infecção em camadas. Um script de lote coloca um arquivo de persistência na pasta Inicialização do Windows para que o malware seja executado automaticamente em cada reinicialização, enquanto um PDF isca aparece na tela para manter a vítima desatenta. Dois payloads foram recuperados: VenomRAT, uma ferramenta de acesso remoto semelhante ao AsyncRAT, e um arquivo protegido pelo .NET Reactor identificado como Kryptik.

Interação com o Atacante

Um dos elementos mais impressionantes deste caso foi a troca direta entre analista e atacante. Durante a análise em ambiente controlado, um pesquisador da G DATA deixou uma mensagem no Notepad perguntando se a pessoa do outro lado havia escrito o malware. Cerca de uma hora depois, o ator da ameaça respondeu, confirmando a presença ativa na máquina comprometida e reconhecendo que a técnica de injeção APC Early Bird foi intencionalmente construída no loader.

Medidas de Mitigação Recomendadas

Os usuários devem evitar abrir arquivos .url de fontes não verificadas, pois este é o ponto de entrada primário do Kiss Loader. As equipes de segurança devem configurar soluções EDR para detectar injeção baseada em APC direcionando processos como explorer.exe e monitorar conexões de saída para domínios TryCloudflare para sinais de comprometimento precoce. Os administradores devem impor autenticação adequada em diretórios WebDAV para evitar hospedagem de payload aberta.

IOCs e Detecção

Os indicadores de comprometimento (IOCs) incluem hashes de arquivos como DKM_DE000922.pdf.url, oa.wsh, ccv.js, gg.bat, pol.bat, vwo.zip, so.py (Kiss Loader), ov.bin (VenomRAT) e tv.bin (Kryptik). Manter o Windows e o software instalado atualizados reduz a exposição a técnicas que exploram a funcionalidade do sistema incorporada para fins maliciosos. A monitoração de logs de sistema e a análise de comportamento de processos são essenciais para detectar atividades suspeitas.

Conclusão e Próximos Passos

O surgimento do Kiss Loader destaca a evolução das técnicas de evasão de malware. A combinação de injeção APC, uso de serviços legítimos e interação direta com atacantes representa um desafio significativo para as defesas tradicionais. A colaboração entre pesquisadores de segurança e organizações é crucial para compartilhar inteligência e mitigar ameaças emergentes. A vigilância contínua e a atualização de ferramentas de segurança são necessárias para proteger contra campanhas como esta.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.