Hack Alerta

Novo ransomware JanaWare ataca usuários turcos via Adwind RAT personalizado

Novo ransomware JanaWare ataca usuários turcos via Adwind RAT personalizado, usando geofencing e ofuscação para evitar detecção. Demandas de resgate baixas visam pequenas empresas e usuários domésticos.

Descoberta e escopo da ameaça

Uma nova cepa de ransomware conhecida como JanaWare tem sido silenciosamente direcionada a usuários domésticos e pequenas e médias empresas na Turquia, utilizando uma versão personalizada do bem conhecido Adwind Remote Access Trojan (RAT) como seu veículo de entrega. A campanha é notável por seu direcionamento geográfico focado, demandas de resgate modestas e o uso de técnicas avançadas de evasão que permitiram que ela voasse sob o radar por anos.

A pesquisa da Acronis Threat Research Unit (TRU) identificou este cluster de ameaças após estudar uma série de intrusões baseadas em Adwind que exibiram padrões comportamentais incomuns em endpoints turcos. Sua telemetria e análise de sandbox revelaram que as amostras de Adwind nesta campanha carregavam módulos adicionais e scripts de pós-exploração que não foram vistos em nenhuma versão anteriormente documentada do RAT.

De acordo com o relatório da Acronis TRU, a campanha mostra evidências de atividade desde pelo menos 2020, e uma amostra compilada em novembro de 2025 confirmou que a infraestrutura de comando e controle (C2) ainda estava ativa no momento da análise.

Vetor de ataque e evasão

O ataque começa quando uma vítima recebe um e-mail de phishing que contém ou vincula a um arquivo Java Archive (JAR) malicioso hospedado no Google Drive. Quando a vítima clica no link através do Outlook, o Chrome abre a URL do Drive e baixa o arquivo, que então é executado via javaw.exe no sistema da vítima. Essa transição perfeita entre aplicativos confiáveis faz com que a infecção inicial pareça rotineira tanto para a vítima quanto para ferramentas básicas de monitoramento de segurança.

Uma vez que o arquivo JAR é executado, ele carrega uma versão personalizada do Adwind RAT, uma ferramenta de acesso remoto baseada em Java que foi repurposada e pesadamente modificada para servir como um carregador de múltiplos estágios para o payload do ransomware. O JanaWare opera como um módulo de ransomware que é descartado seletivamente pelo Adwind RAT após o comprometimento inicial.

Uma das características mais tecnicamente interessantes do JanaWare é sua abordagem em camadas para evitar detecção através de geofencing e auto-modificação. Antes de executar qualquer atividade maliciosa, o malware verifica a localidade do sistema, configurações de idioma e a geolocalização IP externa da máquina host. Apenas se o ambiente corresponder às configurações de idioma turco e o endereço IP retornar um código de país começando com "TR" o malware prossegue.

Isso significa que o ransomware é efetivamente invisível para a maioria dos pesquisadores de segurança internacionais e ambientes de sandbox automatizados, já que simplesmente termina quando executado fora da Turquia. Além do geofencing, o malware emprega dois ofuscadores de Java publicamente conhecidos, Stringer e Allatori, para tornar seu código significativamente mais difícil de reverter.

Impacto e alcance

Uma vez que as verificações de geofencing passam, o malware executa uma série de comandos PowerShell e de registro projetados para enfraquecer as defesas do sistema antes que a criptografia comece. Essas etapas incluem a desativação do Microsoft Defender, supressão de alertas de segurança, remoção de backups de Volume Shadow Copy (VSS), desativação do Windows Update e enumeração de produtos antivírus instalados para interferir nas integrações de proteção de endpoint.

O ransomware então baixa e executa seu módulo de criptografia, que usa criptografia AES e transmite a chave diretamente para o servidor C2 sobre Tor, tornando a recuperação de arquivos sem essa chave virtualmente impossível. As demandas de resgate em amostras analisadas variam de $200 a $400 USD, o que é incomumente baixo em comparação com grupos de ransomware que visam empresas.

Esse modelo de baixo valor e alto volume parece ser projetado para encorajar o pagamento rápido de indivíduos e pequenas empresas que podem não ter os recursos ou a experiência para se recuperar sozinhos. O malware se comunica exclusivamente através da rede Tor durante a fase de criptografia, roteando todo o tráfego C2 através de infraestrutura anonimizada que é extremamente difícil de rastrear.

Medidas de mitigação recomendadas

Para reduzir o risco de infecção pelo JanaWare, usuários e organizações devem desabilitar ou restringir a execução do Java Runtime Environment (JRE) em endpoints onde não é necessário e bloquear a execução de arquivos JAR de fontes não confiáveis. Gateways de segurança de e-mail devem ser configurados para sinalizar ou quarentenar mensagens contendo links do Google Drive entregues junto com tipos de arquivos executáveis.

O monitoramento de rede deve ser configurado para detectar conexões de saída para infraestrutura C2 conhecida, como elementsplugin.duckdns.org (IP: 151.243.109.115) nas portas 49152 e 49153. Backups offline regulares permanecem como a salvaguarda mais confiável, e no caso de uma infecção, as vítimas são aconselhadas a preservar evidências forenses e relatar incidentes ao CERT nacional ou aplicação da lei relevantes antes de considerar qualquer pagamento.

Implicações para CISOs

Os CISOs devem considerar a possibilidade de que ameaças direcionadas geograficamente possam operar silenciosamente por longos períodos sem detecção. A implementação de controles de execução de Java e monitoramento de tráfego de rede para conexões Tor é essencial. Além disso, a verificação de atividades de backup e a capacidade de restauração devem ser testadas regularmente para garantir a resiliência contra ransomware.

Perguntas frequentes

Q: O JanaWare afeta apenas a Turquia?
A: Sim, o malware usa geofencing para verificar se o sistema está configurado para o idioma turco e se o IP é da Turquia antes de executar atividades maliciosas.

Q: Qual é a demanda de resgate?
A: As demandas variam de $200 a $400 USD, focando em vítimas de baixo valor que podem pagar rapidamente.

Q: Como posso me proteger?
A: Restrinja a execução de Java, monitore conexões de rede incomuns e mantenha backups offline regulares.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.