Descoberta e escopo da campanha
Uma nova campanha de malware está utilizando scripts simples do Windows, como Visual Basic Script (VBS) e PowerShell, para estabelecer controle remoto e roubar dados sensíveis. Identificada por pesquisadores de segurança, a cadeia de ataque explora ferramentas nativas presentes em computadores corporativos, dificultando a detecção inicial por parecer atividade legítima.
O vetor de infecção utiliza múltiplos hosts baseados no serviço DuckDNS, criando uma infraestrutura de entrega escalável e resiliente. Ao executar o script inicial, a vítima é exposta a um payload oculto projetado para sistemas Windows de 64 bits, que se disfarça dentro de processos legítimos para evitar suspeitas imediatas.
Vetor de exploração e técnica de process hollowing
A engenhosidade desta campanha reside na sua capacidade de ofuscação e na utilização de técnicas avançadas de evasão. O estágio inicial VBS é fortemente ofuscado para dificultar a inspeção rápida. Após a execução, ele descriptografa um componente PowerShell protegido com criptografia AES-256.
O próximo passo envolve a extração de um payload x64 e o uso de um auxiliar .NET para injetar código malicioso dentro do processo AppLaunch.exe. Essa técnica, conhecida como process hollowing, permite que os atacantes executem seu código dentro de um processo que aparenta ser legítimo para usuários apressados ou verificações de segurança básicas.
Essa abordagem minimiza a visibilidade do malware, pois o processo pai e o nome do arquivo parecem inofensivos. A combinação de scripts nativos com injeção de memória cria uma janela de oportunidade significativa para invasores antes que as defesas tradicionais identifiquem a anomalia.
Evidências e limites da infraestrutura
Os operadores da campanha utilizam uma rede diversificada de endereços DuckDNS para dificultar o bloqueio. Defensores precisam identificar todos os pontos de entrega e controle conhecidos para interromper efetivamente a operação. Além disso, a campanha demonstra resiliência ao tentar alcançar seus hosts através de um endereço IP direto, fornecendo um caminho alternativo caso os domínios sejam derrubados.
O payload é projetado para manter a persistência após reinicializações do sistema, posicionando-se na pasta de Início do Windows sob um nome enganoso. Uma medida adicional de defesa é tentada pela adição de exclusões no Microsoft Defender, o que poderia reduzir significativamente a eficácia das detecções automáticas.
Roubo de credenciais e impacto operacional
O objetivo final vai além do simples roubo de senhas. O payload coleta dados de navegadores, registra teclas digitadas (keylogger), copia conteúdos da área de transferência e tenta enfraquecer proteções embutidas do sistema. Essa combinação oferece aos criminosos acesso a contas pessoais, serviços empresariais e informações sensíveis inseridas durante o trabalho diário.
Credenciais de navegador e cookies são particularmente valiosos, pois podem conceder acesso a portais de negócios e e-mails sem a necessidade imediata de uma senha. A coleta de keyloggers expande esse risco, potencialmente capturando códigos de autenticação de dois fatores, mensagens e detalhes de pagamento conforme são digitados ou copiados.
Medidas de mitigação recomendadas
Organizações devem implementar controles de rede e DNS para bloquear a infraestrutura confirmada identificada nesta campanha. As equipes de segurança devem caçar evidências de intrusão nos endpoints, focando especificamente em atividades de PowerShell inesperadas, especialmente scripts codificados, ocultos ou seguidos por processos filhos incomuns.
Administradores devem limitar a execução de scripts onde não é estritamente necessário, manter a proteção de endpoint atualizada e investigar imediatamente qualquer alteração nas exclusões do Microsoft Defender. A revisão dos logs de atividade de IA e agentes de automação também é crucial para detectar comportamentos anômalos.
Perguntas frequentes
- Como identificar se meu sistema foi infectado? Verifique a existência dos arquivos
envifa.vbsesostener2.vbs, bem como a presença de entradas de persistência na pasta de Início do Windows com nomes suspeitos comoWindowsDefender.exe. - Qual a importância de revogar sessões? Apenas redefinir senhas pode não ser suficiente se cookies ou sessões ativas foram roubados. Contas afetadas devem ser invalidadas e revisadas como parte da resposta a incidentes.
- Quais são os indicadores de comprometimento (IoCs)? Hashes SHA-256 dos arquivos VBS e payloads finais, além de domínios DuckDNS específicos e o endereço IP
181.237.42.61devem ser bloqueados imediatamente.