Resumo
Pesquisadores identificaram uma campanha que distribui o trojan de acesso remoto Remcos por meio de instaladores falsos do VeraCrypt e outras iscas destinadas a usuários coreanos. A cadeia de ataque envolve múltiplos estágios em VBS e PowerShell, culminando em um injector .NET que usa webhooks do Discord para comunicação com os operadores.
Descoberta e escopo
Relatório da Cyber Security News, citando análises da ASEC (AhnLab), descreve uma campanha dirigida principalmente a usuários sul‑coreanos, com foco inicial em indivíduos associados a plataformas de jogos de azar online. No entanto, o vector de isca — instaladores falsos do VeraCrypt — pode atrair qualquer usuário que procure ferramentas de criptografia ou utilitários similares.
Vetor e cadeia de exploração
- Distribuição por navegadores e plataformas de mensagens (incluindo Telegram), entregando arquivos com nomes enganosos como "*****usercon.exe" e "blackusernon.exe".
- Droppers que escondem scripts VBS nas seções de recursos dos binários; esses VBS são gravados em diretórios temporários com nomes aleatórios e executam uma sequência de downloaders ofuscados.
- Sequência de até oito estágios aparentes — incluindo múltiplos downloaders em VBS e PowerShell com extensões enganosas, comentários de preenchimento e arquivos mascarados como JPG contendo payloads Base64.
- Fase final: um injector .NET que recupera o payload Remcos de servidores remotos, descriptografa e injeta o código em AddInProcess32.exe para persistência. A comunicação com os controladores é feita via webhooks do Discord.
Capacidades do Remcos e impacto
O Remcos RAT possui um conjunto amplo de capacidades de roubo de dados: keylogging, captura de screenshots, controle de webcam e microfone, e extração de credenciais armazenadas em navegadores. Assim, sistemas comprometidos têm alta probabilidade de exposição de credenciais, dados financeiros e informações pessoais sensíveis enviadas a servidores de comando e controle.
Evidências e limites identificados
Pesquisadores observaram variações contendo strings em coreano na configuração e chaves de registro, o que corrobora o direcionamento geográfico da campanha. O relatório não traz números de vítimas ou domínios C2 detalhados no texto disponível; esses dados permanecem necessários para avaliar alcance e probabilidade de impactar infraestruturas maiores.
Mitigações e recomendações para mitigadores / CISOs
- Bloquear downloads de binários executáveis provenientes de fontes não confiáveis e reforçar políticas de whitelisting de aplicações nos endpoints.
- Monitorar execução de VBS/PowerShell com ofuscação, especialmente em perfis de usuário com atividades de download recentes; ativar constrangimentos de execução e logging detalhado de PowerShell (Module Logging, Script Block Logging).
- Inspecionar processos filhos invocando AddInProcess32.exe e atividades anômalas de rede associadas a Discord/webhooks, tratando comunicações Webhook como indicador de ameaça quando relacionadas a executáveis não esperados.
- Aplicar detecção baseada em comportamento para possíveis injeções em processos .NET e uso de técnicas de persistência em AddInProcess32.exe.
- Educar usuários sobre o risco de instalar utilitários de fontes não oficiais e validar assinaturas digitais e hashes de instaladores obtidos de canais oficiais.
Conclusão
A campanha combina engenharia social (isca convincente) com uma cadeia de execução multi‑estágio bem ofuscada para entregar um RAT com capacidades de exfiltração amplas. Organizações devem priorizar controles de execução e monitoramento de PowerShell/VBS, além de regras para detectar comunicações atípicas via plataformas legítimas (ex.: Discord) que estejam sendo abusadas como canal C2.
Fonte: Cyber Security News (relato baseado em análise da ASEC).