Descoberta e escopo da ameaça
A nova família de ransomware GenieLocker tem sido ativa desde março de 2026. Ela tem sido usada em ataques contra organizações na Federação Russa, principalmente no setor de manufatura, e atribuída ao grupo Toy Ghouls por inteligência de código aberto. O Toy Ghouls, também conhecido como Bearlyfy, Labubu e Laboo.boo, é um grupo de extorsão motivado financeiramente, que anteriormente confiava em Trojans de criptografia de terceiros como RedAlert, LockBit e Babuk.
O GenieLocker, aparentemente um design personalizado, atualiza sua caixa de ferramentas e reduz sua dependência de software de terceiros. Descobrimos múltiplas amostras deste Trojan em duas variantes: builds PE para Windows e builds ELF para Linux e ESXi. Descrevemos TTPs e modus operandi típicos do ator de ameaça Toy Ghouls em post anterior.
Neste artigo, visamos descrever detalhadamente as capacidades das builds Windows e Linux do Trojan de criptografia personalizado GenieLocker. Para dar mais contexto, forneceremos uma visão geral breve do ataque que ocorreu no final de março de 2026, onde o GenieLocker foi implantado nos sistemas da vítima.
O que mudou agora
Durante o incidente, os atacantes primeiro entraram no ambiente através de uma conexão OpenVPN originada de uma rede de parceiro externo. Eles provavelmente exploraram a relação de confiança com esse parceiro e usaram credenciais roubadas, mas ainda válidas, para se conectar. Após violar a rede do alvo, os atacantes instalaram ferramentas adicionais nos hosts comprometidos, incluindo OpenSSH, socks5.exe, SoftPerfect Network Scanner e Mimikatz.
Eles empregaram o SoftPerfect Network Scanner para descoberta e usaram o Mimikatz para despejar credenciais. A análise forense também mostra que acessaram o gerenciador de senhas KeePassXC já instalado em várias máquinas comprometidas, tentando extrair credenciais armazenadas dos bancos de dados KeePass.
Vetor e exploração
O movimento lateral foi realizado usando RDP para alcançar máquinas Windows e SSH para servidores Linux. A implantação generalizada do Trojan de criptografia foi conduzida com as utilidades legítimas PsExec e PAExec. Além disso, os atacantes estabeleceram um túnel SSH reverso para se comunicar com seu servidor de comando e controle.
Durante a fase de impacto, os atacantes criptografaram arquivos nas máquinas Windows comprometidas com a versão PE do ransomware GenieLocker. Nos servidores Linux e ESXi comprometidos, eles pararam máquinas virtuais ativas e criptografaram seus discos usando a versão ELF do GenieLocker.
As táticas, técnicas e procedimentos vistos aqui correspondem aos documentados em ataques anteriores atribuídos ao grupo Toy Ghouls. Como nesses incidentes anteriores, a análise forense não encontrou evidências de exfiltração de dados, que é o comportamento típico para este ator de ameaça. Toy Ghouls não empregaram um modelo de dupla extorsão e não executam um site de vazamento de dados.
Evidências e limites
A versão Windows do GenieLocker é escrita principalmente em C, mas compilada com bibliotecas C++ usando Microsoft Visual C/C++. O malware incorpora várias capacidades relacionadas a resgate, incluindo terminação de processo, desligamento de serviço, evasão de depurador e uma rotina de criptografia sofisticada. Para suas operações criptográficas, ele confia na biblioteca libsodium de código aberto.
Alinhado com a tendência recente, o GenieLocker não salva notas de resgate no sistema da vítima. O Trojan não contém informações de contato dos atacantes ou endereços de negociação. Em vez disso, os atacantes precisarão entregar as demandas de resgate e contatos manualmente durante o ataque.
Impacto e alcance
Isso pode ser uma tentativa dos desenvolvedores do GenieLocker evitar detecção proativa do processo de ransomware sendo acionado pela criação de múltiplos arquivos readme. O GenieLocker suporta múltiplos argumentos para configurar seu comportamento, incluindo um argumento secreto necessário para iniciar o ransomware.
Isso provavelmente serve para evitar execução em sandboxes e outros ambientes de análise automatizada. Outra razão pode ser prevenir uso não autorizado por outros atores de ameaça. O GenieLocker contém múltiplos métodos para inspecionar se seu processo está sob depuração.
Medidas de mitigação recomendadas
As organizações devem monitorar atividades de rede incomuns, especialmente conexões OpenVPN de parceiros externos. Revisar permissões de acesso e garantir que o princípio do menor privilégio seja aplicado a todos os usuários e serviços. Implementar soluções de detecção de comportamento para identificar atividades de criptografia em massa.
Manter backups offline e testar procedimentos de recuperação regularmente é essencial. Monitorar logs de sistema e auditoria para atividades suspeitas de usuários com privilégios elevados é crucial para detecção precoce.
Perguntas frequentes
Como o GenieLocker se diferencia? Ele é customizado para o grupo Toy Ghouls, suportando Windows, Linux e ESXi com criptografia unificada.
Qual o impacto nos sistemas Linux? O GenieLocker para Linux e ESXi é mais simples, mas ainda capaz de criptografar arquivos e parar máquinas virtuais.
O que os CISOs devem fazer imediatamente
Garantir que todos os sistemas Windows, Linux e ESXi estejam atualizados com os patches mais recentes. Revisar políticas de acesso e garantir que o princípio do menor privilégio seja aplicado a todos os usuários do sistema. Monitorar atividades de rede e sistema para detectar sinais de comprometimento.