Hack Alerta

Qilin ransomware usa enumeração de RDP para mapear redes antes de criptografar

Grupo Qilin evolui táticas usando enumeração de RDP via Event ID 1149 para mapear redes silenciosamente, exigindo monitoramento de logs PowerShell e RMM para mitigação.

O grupo de ransomware Qilin, também conhecido como Agenda, tem demonstrado uma evolução significativa em suas táticas de reconhecimento e movimento lateral, utilizando uma técnica específica de enumeração de autenticação do Protocolo de Área de Trabalho Remota (RDP) em servidores comprometidos. Esta abordagem permite que os atacantes mapeiem a rede de forma silenciosa e identifiquem alvos de alto valor antes de iniciar a criptografia de dados, representando um risco crítico para organizações que dependem de infraestrutura Windows.

Descoberta e Escopo da Ameaça

A pesquisa identificada por Maurice Fielenbach, pesquisador de segurança da informação na Hexastrike, revelou que o grupo Qilin está utilizando comandos PowerShell para extrair o Event ID 1149 do log Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational. Diferente de varreduras de rede tradicionais que geram ruído e são facilmente detectadas por sistemas de segurança, essa técnica aproveita mecanismos de log nativos do Windows para coletar inteligência sobre quais contas utilizam RDP no host, quais sistemas clientes se conectam a ele e quais contas parecem ter privilégios suficientes para serem alvo de comprometimento adicional.

O script malicioso foi entregue através de uma instalação fraudulenta do ScreenConnect durante a intrusão inicial. O Qilin é um grupo de Ransomware-as-a-Service (RaaS) baseado na Rússia que surgiu em julho de 2022. Desde então, o grupo acelerou suas operações, reivindicando 45 ataques em 2023 e ultrapassando 700 ataques confirmados em um único ano até 2025. As vítimas incluem hospitais do NHS em Londres e sistemas governamentais nos Estados Unidos, demonstrando que nenhum setor está imune.

Vetor e Exploração

O vetor de ataque inicial do Qilin geralmente envolve e-mails de spearphishing, exploração de vulnerabilidades de software conhecidas ou abuso de ferramentas de Monitoramento e Gerenciamento Remoto (RMM). Uma vez dentro da rede, os atacantes focam em expandir seu alcance silenciosamente, utilizando técnicas de living-off-the-land que se misturam à atividade normal do sistema para evitar gatilhos de alerta.

A técnica de enumeração de RDP é particularmente eficaz porque o Event ID 1149 reside no log RemoteConnectionManager Operational e não no log de eventos de segurança principal. Muitas organizações não encaminham este log para seus sistemas de Gerenciamento de Informações e Eventos de Segurança (SIEM) ou simplesmente o tratam como de baixa prioridade. Essa lacuna dá aos atacantes uma janela silenciosa para coletar inteligência valiosa.

É importante notar que o Event ID 1149 não confirma um login RDP bem-sucedido por si só. Ele registra apenas que uma solicitação de conexão foi recebida. Correlacioná-lo com o Event ID 4624 do log de Segurança ou entradas do log de Gerenciador de Sessão Local é necessário para verificar logins reais bem-sucedidos.

Impacto e Alcance

O impacto dessa técnica reside na capacidade de os atacantes construírem uma lista priorizada de contas para comprometimento futuro com um único comando. Isso reduz o tempo de permanência na rede e aumenta a eficiência do movimento lateral. Além disso, o Qilin emprega extorsão dupla, criptografando dados e ameaçando vazá-los publicamente se a demanda de resgate não for atendida, exercendo enorme pressão sobre as vítimas para cumprirem.

A detecção dessa atividade é desafiadora devido à baixa assinatura de ruído. Em vez de executar varreduras de rede barulhentas ou ferramentas de enumeração de Active Directory que os sistemas de segurança são construídos para detectar, o Qilin utiliza um mecanismo de log interno do Windows para reunir todos os dados de reconhecimento necessários. Isso reflete uma mudança calculada na forma como os grupos de ransomware abordam o sigilo antes da criptografia.

Medidas de Mitigação Recomendadas

As equipes de segurança são aconselhadas a habilitar o registro de PowerShell ScriptBlock em todo o ambiente, pois não há motivo legítimo para um processo não administrativo executar esse tipo de consulta de enumeração de RDP. As organizações também devem vigiar instalações não autorizadas de ferramentas de acesso remoto, como ScreenConnect, AnyDesk, Atera ou Total Software Deployment em qualquer host comprometido.

O monitoramento de eventos de adulteração do Windows Defender, juntamente com esses indicadores, adiciona outra camada forte de detecção. Juntos, esses sinais observados nas horas antes do início da criptografia podem servir como uma impressão digital confiável de uma intrusão ativa do Qilin. A implementação de monitoramento contínuo de logs de RDP e a revisão de permissões de acesso são essenciais para mitigar esse risco.

Perguntas Frequentes

Como identificar se meu ambiente foi afetado? Procure por consultas de log de RDP incomuns vindas de contas não administrativas e verifique a presença de ferramentas RMM não autorizadas.

Qual a severidade dessa vulnerabilidade? Não é uma vulnerabilidade de software, mas uma técnica de ataque que explora a falta de monitoramento de logs específicos do Windows.

Devo bloquear o RDP? O bloqueio total pode impactar operações legítimas. Recomenda-se segmentação de rede, autenticação multifator (MFA) e monitoramento rigoroso de logs.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.