Campanha russa de cibercrime identificada
A Operação STANDOFF é uma campanha de cibercrime de língua russa que transforma uma única infecção em um comprometimento mais amplo. Seu instalador entrega exfiltadores de informações, carregadores, minerador de criptomoedas e componentes de botnet, enquanto os operadores podem posteriormente focar em vítimas selecionadas para intrusão direta na rede. A campanha também usa conteúdo temático de jogos e alcance automatizado para atrair pessoas para seu ecossistema de entrega de malware.
Modelo de pagamento por instalação
A operação depende de um modelo de pagamento por instalação que agrupa várias famílias de malware em um único pacote. A amostra observada instalou RedLine, Raccoon Stealer, Amadey, SmokeLoader, Socelars, Glupteba e XMRig, permitindo que os atacantes roubem credenciais, minerem criptomoedas e retenham acesso aos sistemas infectados. Os pesquisadores da VMRay identificaram a atividade após vincular comportamentos que inicialmente pareciam não relacionados, incluindo arquivos descartados, solicitações de rede incomuns e infraestrutura de servidor compartilhada.
Truque de infraestrutura do GitHub
O truque de infraestrutura mais notável da Operação STANDOFF envolve servidores que respondem a solicitações não solicitadas com um redirecionamento HTTP 301 para o GitHub. Isso pode fazer com que um host suspeito pareça um redirecionador comum durante uma varredura rápida, ajudando sua infraestrutura de comando e controle a se misturar aos padrões de tráfego associados a um serviço confiável. O próprio GitHub não foi comprometido ou envolvido na campanha.
O servidor de lista de proxies em 212.193.30.45 forneceu proxies.txt para máquinas infectadas e redirecionou solicitações genéricas para o GitHub. Os analistas vincularam esse comportamento a um cluster mais amplo de infraestrutura da campanha, enquanto um host separado, 212.193.30.29, serviu o console do operador STANDOFF COORD. Essa distinção é importante porque o host do console realizou um redirecionamento HTTP para HTTPS normal em vez da técnica de redirecionamento do GitHub.
Malware, proxies e intrusões
O carregador inicial descartou dezenas de executáveis em uma pasta de staging acessível ao usuário e usou atividade de comando oculta para lançá-los. Ele também tentou enfraquecer o Microsoft Defender, verificou ferramentas de segurança e máquinas virtuais e criou persistência através de entradas de registro, tarefas agendadas, serviços e itens de inicialização. Essas ações dão ao malware mais tempo para roubar dados e manter máquinas infectadas disponíveis para os operadores.
Um componente coletou credenciais do navegador, informações relacionadas a carteiras e capturas de tela, enquanto outros permitiram o controle de botnet ou mineração de criptomoedas. A função de proxy é especialmente preocupante porque pode transformar vítimas em relés de tráfego involuntários, um risco também visto em casos de abuso de botnet de proxy. A presença do RedLine adiciona risco adicional porque o exfiltador é construído para capturar dados sensíveis do usuário e pode suportar ataques subsequentes.
Console de operadores e coordenação
O console STANDOFF COORD indica que o grupo pode coordenar operadores humanos contra ambientes empresariais. Ele rastreou sistemas por segmentos de rede internos, externos e DMZ, armazenou credenciais e tickets Kerberos e incluiu notas compartilhadas, tarefas e recursos de pontuação. As organizações devem bloquear os indicadores listados, investigar solicitações de saída suspeitas, proteger contas privilegiadas e usar as orientações em listas de verificação de ataque de Active Directory para reduzir riscos de roubo de credenciais e movimento lateral.
Indicadores de comprometimento (IoCs)
Os indicadores de comprometimento incluem nomes de arquivos como setupx86x64install.exe, hashes MD5 e SHA-256 específicos para o carregador inicial, IPs de campanha como 212.193.30.29 e 212.193.30.45, e domínios como russianhackers.online e bull-drops.online. A infraestrutura de C2 proxied do GitHub inclui uma lista extensa de IPs, como 5.129.196.85 e 5.129.208.108. As equipes de segurança devem monitorar executáveis não assinados lançados de pastas acessíveis ao usuário, alterações inesperadas de configuração do Defender e tarefas agendadas suspeitas.
Recomendações para defesa
As equipes de segurança devem tratar redirecionamentos para domínios confiáveis como um sinal entre muitos, validar o servidor, certificado, propriedade de rede, recurso solicitado e processo que iniciou a conexão antes de decidir se a atividade é benigna. Bloquear os endereços listados e isolar hosts afetados rapidamente pode limitar a chance de que uma única infecção se torne um incidente de rede mais amplo.
Conclusão
A Operação STANDOFF representa uma ameaça sofisticada que combina entrega em massa de malware com intrusão direcionada. O uso de redirecionamentos do GitHub para ofuscar o tráfego de comando e controle demonstra a evolução das táticas de evasão. A defesa eficaz requer monitoramento de rede, análise de tráfego e bloqueio de indicadores de comprometimento conhecidos para mitigar o risco de comprometimento duradouro.