Hack Alerta

Framework PeckBirdy: APTs chinesas usam C&C via JScript

Pesquisadores, citando a Trend Micro, descreveram o PeckBirdy — um framework de C&C escrito em JScript usado por grupos alinhados à China desde 2023. O malware injeta scripts em sites legítimos, induz downloads de falsos patches e entrega backdoors como HOLODONUT e MKDOOR, permitindo execução de comandos remotos e roubo de credenciais. Não há dados públicos sobre número de vítimas ou evidências de impacto no Brasil.

Framework PeckBirdy: APTs chinesas usam C&C via JScript

Pesquisadores identificaram um framework de comando e controle chamado PeckBirdy, usado por grupos alinhados à China desde 2023. A ferramenta, baseada em scripts, foi observada em campanhas que miram setores como jogos de azar e órgãos governamentais na Ásia.

Descoberta e escopo

Relatórios citados pela notícia indicam que a Trend Micro rastreou o PeckBirdy a partir de evidências encontradas em sites de jogos chineses comprometidos em 2023. As operações foram organizadas em pelo menos duas campanhas rotuladas SHADOW-VOID-044 e SHADOW-EARTH-045.

Vetor e tecnologia utilizada

O ponto técnico mais relevante é a adoção deliberada de JScript (uma variação antiga de scripts da Microsoft) como base do framework. Segundo a matéria, essa escolha permite que o código execute em ampla variedade de sistemas Windows sem acionar detecções focadas em técnicas mais modernas.

Como funciona a infecção

  • Os atacantes injetam código malicioso em sites visitados pelas vítimas; ao carregar a página, scripts ocultos baixam e ativam o PeckBirdy.
  • O framework exibe páginas de atualização de navegador falsas que induzem o usuário a baixar um “patch” — na prática um backdoor.
  • Ao instalar-se, o malware cria um identificador único do host extraindo informações de hardware e armazenando-o de forma cifrada num ficheiro oculto.

Módulos e capacidades

PeckBirdy entrega backdoors secundários como HOLODONUT e MKDOOR, ampliando o alcance operacional dos invasores. Esses módulos permitem execução remota de comandos, roubo de credenciais e estabelecimento de shells reversos, segundo a fonte.

Evidências e limites do conhecimento atual

As informações disponíveis na matéria derivam da investigação da Trend Micro, citada como identificadora do framework e de sua infraestrutura operativa. Não há, porém, detalhes públicos sobre número exato de vítimas, indicadores de comprometimento (IoCs) completos ou amostras públicas do código no texto consultado. Também não há menção a exploração direcionada a empresas brasileiras ou impacto direto regulatório (LGPD).

Implicações para defesa

Com base no comportamento descrito, a matéria recomenda medidas práticas compatíveis com boas práticas de defesa contra ameaças persistentes:

  • Monitoramento de tráfego de rede para detectar comunicações C2 cifradas irregulares.
  • Educação de usuários contra downloads em pop-ups de atualização e verificação de origens de instaladores.
  • Verificação de integridade de páginas públicas e revisão de cadeias de fornecimento web para evitar injeções em sites legítimos.

Relevância e observações finais

O uso de tecnologias legadas como vetor de evasão é uma tendência conhecida, e o PeckBirdy exemplifica um padrão em que atores sofisticados combinam técnicas antigas e módulos modernos para manter persistência. A cobertura disponível não detalha escala nem confirma exploração ativa contra alvos fora da região reportada; portanto, organizações devem avaliar risco localmente com base em telemetria própria.

Fonte: Cyber Security News (apontando Trend Micro como pesquisador citado).


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.