Descoberta e escopo do TukTuk
Analistas da Oasis Security identificaram um novo framework de comando e controle (C2) chamado TukTuk, utilizado por operadores de ransomware associados ao grupo Gentlemen. O TukTuk é um framework cross-platform (Windows e Linux) projetado para roubar credenciais, monitorar máquinas comprometidas e desativar ferramentas de segurança, como EDRs.
A recuperação do servidor do grupo revelou um ambiente de ataque sofisticado, contendo pacotes de sideloading de DLL maliciosas, ferramentas de neutralização de EDR (EDRKiller, WarsawKiller) e dados exfiltrados de uma grande empresa de tecnologia global e de uma organização de saúde.
Técnicas de evasão e sideloading
O TukTuk emprega técnicas avançadas de ofuscação, incluindo o uso de sideloading de DLL. Em um exemplo notável, o malware carrega uma biblioteca maliciosa (log4net.dll) através do aplicativo legítimo Greenshot.exe. Essa técnica permite que o código malicioso execute sob a aparência de um processo confiável, dificultando a detecção por soluções baseadas em reputação.
O painel de operador do TukTuk inclui uma funcionalidade direta de roubo de credenciais, disparando prompts falsos de Segurança do Windows que se assemelham à interface legítima. As informações inseridas pelo usuário são capturadas e enviadas ao servidor C2, transformando endpoints comprometidos em coletores de senhas passivos.
Alvos e impacto dos dados
A investigação apontou que o TukTuk foi usado para exfiltrar 224 tickets do Jira e oito anexos de uma empresa de tecnologia global, além de credenciais de nuvem e infraestrutura de uma organização de saúde. Os dados incluíam informações técnicas ligadas a clientes de defesa dos EUA e configurações de produção AWS, Azure AD e Bitbucket.
O grupo parece estar coletando informações para acesso futuro, extorsão ou ataques subsequentes, aumentando o custo potencial de uma única violação. A presença de materiais de treinamento sobre neutralização de EDR e caça a drivers vulneráveis indica um nível de maturidade operacional elevado.
Medidas de mitigação e resposta
Para defender-se contra o TukTuk e táticas similares, as organizações devem:
- Permitlist de Drivers: Forçar allowlisting de drivers e habilitar a Vulnerable Driver Blocklist do Microsoft para prevenir a carga de drivers maliciosos.
- Inspeção de DLL: Monitorar programas legítimos carregando DLLs incomuns em suas próprias pastas (sideloading).
- Rotação de Credenciais: Rotacionar credenciais imediatamente, revisar logs de nuvem e verificar plataformas tipo Jira para segredos e downloads incomuns.
- Hunting: Isolar hosts suspeitos e realizar hunting em ambientes Windows e Linux, buscando comportamentos de captura de tela ou comandos remotos inexplicáveis.
Indicadores de Comprometimento (IoCs)
Os principais IoCs identificados incluem:
- IP: 65.109.70.162 (servidor analisado na Finlândia).
- Domínio: borjumaniya.store.
- Hashes SHA-256: 97BD65E98CDC4E93D49EDD4EA905D43A61244DF0FD3323E6649330DE3B1BE091 (eb.sys), e2b31ac7ee077b26332444a83a68ab75be641113e7d86979d844a0f3478f01f9 (TukTuk.exe).
- Arquivos: TukTuk.exe, log4net.dll, eb.sys, wsftprm.sys.