Envio de registos, alertas e telemetria através de um diodo de dados

Descubra como
Utilizamos inteligência artificial para as traduções dos sítios e, embora nos esforcemos por garantir a exatidão, estas podem nem sempre ser 100% precisas. Agradecemos a sua compreensão.

Por dentro de uma amostra de malware que danificou todos os « Sandbox » com que entrou em contacto

A nossa equipa de investigação de ameaças analisou em pormenor o lote do RedLine Infostealer e descobriu uma cadeia de comandos que continua ativa, continua a ser alternada e é mais antiga do que qualquer um esperava.
Por OPSWAT
Partilhar esta publicação

Principais conclusões

  • Um conjunto de amostras do infostealer RedLine não conseguiu ser executado em nenhuma das sandboxes convencionais que testámos, o que foi precisamente o que nos levou a analisá-las mais atentamente
  • O malware não tem codificado de forma fixa o endereço para onde envia os dados. É outra entidade que decide isso, e não se trata de um servidor que qualquer pessoa possa simplesmente desligar
  • A nossa equipa do FileScan.io Threat Labs conseguiu rastrear essa infraestrutura até um ponto mais além do que um único endereço IP bloqueado alguma vez revelaria
  • Essa infraestrutura tem estado discretamente ativa há bem mais de um ano, com base nos indícios revelados pela investigação
  • Este padrão vai muito além destes exemplos, levantando questões sobre a extensão real da infraestrutura que está efetivamente ligada
  • Ao longo de todo o percurso, observa-se um padrão recorrente de acolhimento

O que distingue esta técnica de uma distribuição típica de um programa de roubo de informações?

A maioria das operações de desativação de programas de roubo de informações depende da localização e do bloqueio de um servidor. Estas amostras utilizam uma abordagem diferente. Recorrem ao EtherHiding, uma técnica que armazena o verdadeiro destino de comando e controlo de uma campanha num contrato inteligente da blockchain, em vez de no próprio malware, permitindo que os atacantes redirecionem uma campanha sem nunca terem de alterar o ficheiro binário.

Além disso, as amostras não conseguiram ser executadas como programas normais em sandboxes padrão. Trata-se de uma camada de evasão deliberada, concebida para impedir a ativação automática antes mesmo de a carga útil ter oportunidade de ser executada.

Por que razão as equipas e os engenheiros de SOC devem preocupar-se com isto?

Profissionais de SOC e caçadores de ameaças

Um endereço IP bloqueado não revela praticamente nada sobre há quanto tempo uma campanha está em curso ou até onde se estende, na realidade, a sua infraestrutura. Para obter essa visão global, é necessário analisar uma blockchain pública, e não apenas um feed de ameaças, e estabelecer ligações entre evidências que a maioria das ferramentas de SOC nunca foi concebida para correlacionar.

Software e engenheiros de infraestruturas

As chamadas RPC da blockchain — o mesmo método de comunicação que as carteiras e as dApps utilizam para interagir com uma rede — estão a surgir cada vez mais como sinais C2 no interior do malware. As equipas que desenvolvem ou protegem infraestruturas de blockchain têm agora de ter em conta a possibilidade de o tráfego RPC ser utilizado indevidamente para fins de comando e controlo de malware.

Quais são as organizações que enfrentam maior risco?

O RedLine rouba credenciais, tokens de sessão e dados armazenados no navegador, pelo que tem como alvo qualquer organização cujo acesso seja valioso e possa ser comprometido. Existem algumas categorias que apresentam um risco mais elevado:

  • Serviços financeiros e tecnologia financeira (fintech), onde as credenciais roubadas se traduzem diretamente em fraude
  • Organismos governamentais e operadores de infraestruturas críticas, nos quais o acesso não autorizado pode perturbar as operações e expor dados
  • Prestadores de serviços geridos, em que uma única credencial roubada pode abrir caminho para aceder a vários clientes a jusante
  • Empresas de tecnologia e SaaS, onde os tokens de sessão e as chaves « API » são alvos de grande valor

Que danos pode uma campanha como esta causar?

Assim que o RedLine obtém as credenciais, o impacto depende do que essas credenciais permitem aceder, desde fraude financeira direta até um ponto de entrada utilizado para uma posterior implantação de ransomware. A recuperação implica, normalmente, a rotação de todas as credenciais a que o malware possa ter tido acesso, a revogação de sessões ativas e a reconstrução dos sistemas aos quais o acesso roubado chegou antes da deteção. Uma infraestrutura de comandos oculta pode prolongar o período durante o qual o acesso roubado permanece utilizável.

Como o « MetaDefender » Aether se enquadra neste contexto

MetaDefender O Aether™ foi concebido para detetar malware que falha deliberadamente em sandboxes convencionais, incluindo as amostras que estão na base desta investigação. A sua emulação avançada neutraliza as técnicas de evasão anti-VM, anti-depuração e baseadas no tempo sem necessidade de ajuste manual, pelo que as amostras concebidas para contornar as sandboxes convencionais continuam a ser analisadas, em vez de serem deixadas passar.

O seu Repositório de Indicadores de Ameaças correlaciona, em seguida, os endereços IP, domínios e hashes resultantes com mais de 50 mil milhões de indicadores conhecidos, proporcionando às equipas do SOC um contexto mais abrangente da infraestrutura em torno de cada indicador.

O que revela a investigação do FileScan.io?

A nossa equipa do FileScan.io Threat Labs também rastreou a infraestrutura por trás das amostras.

A investigação completa explica:

  • Como os investigadores fizeram a engenharia inversa de amostras concebidas para falhar em ambientes de teste convencionais
  • Como recuperaram um endereço de comando encriptado
  • Até que ponto a infraestrutura da campanha remonta no tempo
  • Quantas outras campanhas poderão partilhar a mesma configuração subjacente?

Perguntas mais frequentes

O que é o EtherHiding?
O EtherHiding é uma técnica que armazena ou recupera configurações controladas pelo atacante, tais como o endereço de um servidor de comandos, no interior de um contrato inteligente de uma blockchain pública. Isto mantém intacto o verdadeiro destino de uma campanha, mesmo após a infraestrutura visível desta ter sido desativada.

O RedLine é uma nova família de malware?
Não. O RedLine é um infostealer já bem conhecido. Este conjunto destaca-se pela sua associação com o EtherHiding e pelo comportamento de evasão que o FileScan.io Threat Labs observou durante a análise.

Por que é que o bloqueio do servidor de comandos conhecido não impede a campanha?
O contrato inteligente subjacente à campanha ainda pode redirecionar para um endereço alternativo, pelo que a infraestrutura sobrevive à remoção de qualquer indicador individual.

Como é que os investigadores conseguiram contornar as defesas anti-sandbox da amostra?
Essa é uma das principais conclusões da investigação. A técnica é explicada em pormenor no artigo do FileScan.io Threat Labs.

Como é que o MetaDefender Aether pode ajudar a detetar malware como este?
MetaDefender O Aether combina a «Advanced Emulation», concebida para neutralizar as táticas de evasão anti-VM e anti-depuração, com um Repositório de Indicadores de Ameaças que correlaciona a infraestrutura de comando e controlo com milhares de milhões de indicadores conhecidos, detetando amostras concebidas para escapar às sandboxes convencionais.

Mantenha-se atualizado com OPSWAT!

Inscreva-se hoje para receber as últimas actualizações da empresa, histórias, informações sobre eventos e muito mais.