Hack Alerta

Operadores de ransomware usam novo framework TukTuk para burlar EDR

Novo framework TukTuk descobre operações de ransomware usando sideloading de DLL e ferramentas EDR Killer para roubar credenciais e burlar defesas.

Descoberta e escopo do TukTuk

Analistas da Oasis Security identificaram um novo framework de comando e controle (C2) chamado TukTuk, utilizado por operadores de ransomware associados ao grupo Gentlemen. O TukTuk é um framework cross-platform (Windows e Linux) projetado para roubar credenciais, monitorar máquinas comprometidas e desativar ferramentas de segurança, como EDRs.

A recuperação do servidor do grupo revelou um ambiente de ataque sofisticado, contendo pacotes de sideloading de DLL maliciosas, ferramentas de neutralização de EDR (EDRKiller, WarsawKiller) e dados exfiltrados de uma grande empresa de tecnologia global e de uma organização de saúde.

Técnicas de evasão e sideloading

O TukTuk emprega técnicas avançadas de ofuscação, incluindo o uso de sideloading de DLL. Em um exemplo notável, o malware carrega uma biblioteca maliciosa (log4net.dll) através do aplicativo legítimo Greenshot.exe. Essa técnica permite que o código malicioso execute sob a aparência de um processo confiável, dificultando a detecção por soluções baseadas em reputação.

O painel de operador do TukTuk inclui uma funcionalidade direta de roubo de credenciais, disparando prompts falsos de Segurança do Windows que se assemelham à interface legítima. As informações inseridas pelo usuário são capturadas e enviadas ao servidor C2, transformando endpoints comprometidos em coletores de senhas passivos.

Alvos e impacto dos dados

A investigação apontou que o TukTuk foi usado para exfiltrar 224 tickets do Jira e oito anexos de uma empresa de tecnologia global, além de credenciais de nuvem e infraestrutura de uma organização de saúde. Os dados incluíam informações técnicas ligadas a clientes de defesa dos EUA e configurações de produção AWS, Azure AD e Bitbucket.

O grupo parece estar coletando informações para acesso futuro, extorsão ou ataques subsequentes, aumentando o custo potencial de uma única violação. A presença de materiais de treinamento sobre neutralização de EDR e caça a drivers vulneráveis indica um nível de maturidade operacional elevado.

Medidas de mitigação e resposta

Para defender-se contra o TukTuk e táticas similares, as organizações devem:

  • Permitlist de Drivers: Forçar allowlisting de drivers e habilitar a Vulnerable Driver Blocklist do Microsoft para prevenir a carga de drivers maliciosos.
  • Inspeção de DLL: Monitorar programas legítimos carregando DLLs incomuns em suas próprias pastas (sideloading).
  • Rotação de Credenciais: Rotacionar credenciais imediatamente, revisar logs de nuvem e verificar plataformas tipo Jira para segredos e downloads incomuns.
  • Hunting: Isolar hosts suspeitos e realizar hunting em ambientes Windows e Linux, buscando comportamentos de captura de tela ou comandos remotos inexplicáveis.

Indicadores de Comprometimento (IoCs)

Os principais IoCs identificados incluem:

  • IP: 65.109.70.162 (servidor analisado na Finlândia).
  • Domínio: borjumaniya.store.
  • Hashes SHA-256: 97BD65E98CDC4E93D49EDD4EA905D43A61244DF0FD3323E6649330DE3B1BE091 (eb.sys), e2b31ac7ee077b26332444a83a68ab75be641113e7d86979d844a0f3478f01f9 (TukTuk.exe).
  • Arquivos: TukTuk.exe, log4net.dll, eb.sys, wsftprm.sys.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.