Hack Alerta
Tag

Tag: persistence

35 notícia(s) relacionada(s).

Reunimos nesta página as publicações do Hack Alerta relacionadas a persistence.

Campanhas usam PDFs falsos e screensavers .scr para instalar RMM

Pesquisas da ReliaQuest e da SpiderLabs documentam campanhas que usam screensavers (.scr) e PDFs falsos para instalar agentes RMM legítimos (ex.: SimpleHelp, ScreenConnect). A técnica mistura tráfego e assinaturas legítimas, dificultando a detecção. Mitigações prioritárias incluem allowlist de RMM, bloqueio de execuções .scr em pastas de usuário e monitoramento via EDR.

06/02/2026 05:02 Cyber ataques #persistence

Campanha UAT‑8099: BadIIS e web shells miram servidores IIS

Pesquisadores da Cisco Talos identificaram a campanha UAT‑8099, que compromete servidores IIS usando web shells, PowerShell e variantes regionais do BadIIS (tags VN/TH). Operadores criam contas ocultas e recorrem a ferramentas anti‑forense como Sharp4RemoveLog, CnCrypt Protect e OpenArk64 para manter persistência.

30/01/2026 14:03 Cyber ataques #persistence

GhostChat: spyware Android usa falso app de namoro e exfiltra dados

Pesquisadores identificaram GhostChat, um spyware Android usado em uma campanha de romance scam no Paquistão. Distribuído fora de lojas oficiais, o app apresenta perfis falsos e exige códigos embutidos; ao ser instalado, coleta identificadores, contatos e arquivos, monitora novas imagens a cada cinco minutos e mantém persistência via BOOT_COMPLETED e processos em foreground. Comunicação com C2 usa HTTPS.

30/01/2026 10:03 Cyber ataques #persistence

Infraestrutura exposta revela framework BYOB com C2 ativo

Hunt.io identificou um servidor de comando e controle com diretório exposto que hospedava uma implantação completa do framework BYOB. O toolkit multiestágio entrega um RAT cross‑platform com módulos de keylogging, sniffer e extração de Outlook, além de múltiplos mecanismos de persistência.

29/01/2026 16:01 Riscos e Ameaças #persistence

Swarmer: ferramenta atual para persistência no Windows que evita EDRs

Praetorian tornou pública a ferramenta Swarmer, que usa perfis obrigatórios e Offreg.dll para modificar NTUSER sem chamadas Reg* detectáveis por EDRs. A técnica, operacional desde fevereiro de 2025, é "one-shot", afeta HKCU e exige login para ativação; defensores devem monitorar criação de NTUSER.MAN e uso anômalo de Offreg.dll.

29/01/2026 05:03 Riscos e Ameaças #persistence

VVS Stealer ataca usuários do Discord e exfiltra tokens

Pesquisadores descreveram o VVS Stealer, stealer em Python empacotado com PyInstaller e ofuscado com Pyarmor, que coleta tokens e dados do Discord e navegadores, injeta JS no cliente Electron e exfiltra por webhooks. O sample tem SHA‑256 c7e6591e... e usa AES‑128‑CTR; a análise não traz métricas de alcance ou atribuição.

14/01/2026 12:02 Riscos e Ameaças #persistence

ValleyRAT_S2: backdoor furtivo atinge organizações e coleta dados financeiros

Pesquisadores identificaram a campanha que usa ValleyRAT_S2 como backdoor de segundo estágio: entrega por DLL side‑loading, spearphishing e instaladores trojanizados; comportamento inclui roubo de credenciais, persistência por scripts watchdog e comunicação com C2 hardcoded (ex.: 27.124.3.175:14852). Dados sobre número de vítimas e presença no Brasil não foram divulgados.

12/01/2026 06:02 Riscos e Ameaças #persistence

Outras tags relevantes