Segundo novo limpador de dados ‘IsaacWiper’ atinge a Ucrânia após invasão russa

0 0
Read Time:3 Minute, 28 Second

Um novo malware de limpador de dados foi observado contra uma rede governamental ucraniana não nomeada, um dia depois que ataques cibernéticos destrutivos atingiram várias entidades no país antes do início da invasão militar russa.

A empresa de cibersegurança eslovaca ESET chamou o novo malware de “IsaacWiper“, que, segundo ele, foi detectado em 24 de fevereiro em uma organização que não foi afetada pelo HermeticWiper (também conhecido como FoxBlade), outro malware de limpeza de dados que teve como alvo várias organizações em 23 de fevereiro como parte de uma operação de sabotagem destinada a tornar as máquinas inutilizáveis.

Uma análise mais aprofundada dos ataques do HermeticWiper, que infectou pelo menos cinco organizações ucranianas, revelou um constituinte de worm que propaga o malware em toda a rede comprometida e um módulo de ransomware que age como uma “distração dos ataques do limpador”, corroborando um relatório prévio da Symantec.

“Esses ataques destrutivos alavancaram pelo menos três componentes: HermeticWiper para limpar os dados, HermeticWizard para se espalhar na rede local e HermeticRansom atuando como um ransomware chamariz”, disse a empresa.

Em uma análise separada do novo ransomware baseado em Golang, a empresa russa de cibersegurança Kaspersky, que codinomeou o malware “Elections GoRansom”, caracterizou-o como uma operação de última hora, acrescentando que foi “provavelmente usado como uma cortina de fumaça para o ataque hermeticWiper devido ao seu estilo não sofisticado e má implementação”.

Como uma medida anti-forense, HermeticWiper também foi projetado para dificultar a análise, apagando-se do disco, substituindo seu próprio arquivo com bytes aleatórios.

IsaacWiper Data Wiper Malware

A ESET disse que não foi capaz de encontrar “nenhuma conexão tangível” para atribuir esses ataques a um ator de ameaça conhecido. Mas os artefatos de malware desenterrados até agora deixam claro que as invasões foram planejadas por vários meses, com as entidades alvo sofrendo compromissos bem antes da implantação do limpador.

“Isso se baseia em vários fatos: os horários de compilação hermeticWiper PE, sendo o mais antigo em 28 de dezembro de 2021; data de emissão do certificado de assinatura de código de 13 de abril de 2021; e a implantação do HermeticWiper através da política de domínio padrão em pelo menos uma instância, sugerindo que os atacantes tinham acesso prévio a um dos servidores do Active Directory dessa vítima”, disse Jean-Ian Boutin, chefe de pesquisa de ameaças da ESET.

Também são desconhecidos os vetores de acesso iniciais usados para implantar ambos os limpadores, embora se suspeite que os atacantes aproveitaram ferramentas como Impacket e RemCom, um software de acesso remoto, para movimentação lateral e distribuição de malware.

Além disso, o IsaacWiper não compartilha nenhuma sobreposição de nível de código com o HermeticWiper e é substancialmente menos sofisticado, mesmo que se propõe a enumerar todas as unidades físicas e lógicas antes de prosseguir para realizar suas operações de limpeza de arquivos.

“Em 25 de fevereiro de 2022, os atacantes lançaram uma nova versão do IsaacWiper com troncos de depuração”, disseram os pesquisadores. “Isso pode indicar que os atacantes não foram capazes de limpar algumas das máquinas alvo e adicionaram mensagens de registro para entender o que estava acontecendo.”

Atualização: A Microsoft, que está rastreando o HermeticWiper sob o nome de FoxBlade (e HermeticRansom como SonicVote), disse que o “objetivo pretendido desses ataques é a interrupção, degradação e destruição de recursos direcionados” na Ucrânia.

As infecções afetaram “centenas de sistemas que abrangem vários órgãos governamentais, de tecnologia da informação, setor financeiro e de energia predominantemente localizados dentro ou com um nexo para a Ucrânia”, observou.

O Centro de Inteligência de Ameaças (MSTIC) da gigante da tecnologia atribuiu os ataques a um grupo de ameaças emergente designado como DEV-0665, apontando sua falta de afiliação a um grupo de atividades de ameaças anteriormente conhecido. Vale a pena notar aqui que o ator responsável pelos ataques do limpador WhisperGate em janeiro é conhecido como DEV-0586.

Atribuindo invasões relacionadas ao IsaacWiper, o apelido Lasainraw, a Microsoft também as caracterizou como um “ataque de malware destrutivo limitado”, acrescentando que está “continuando a investigar este incidente e ainda não o vinculou a atividades de ameaça conhecidas”.

FONTE: THE HACKER NEWS

POSTS RELACIONADOS