Malware RomCom atrai vítimas com SolarWinds ‘embrulhado’, software KeePass

0 0
Read Time:3 Minute, 2 Second
Imagem da página falsificada do KeePass

Fonte: BlackberryPDF

O grupo de ameaças RomCom está usando ativamente versões trojanizadas de produtos de software populares, incluindo SolarWinds Network Performance Monitor, KeePass Open-Source Password Manager e PDF Reader Pro, para atingir vários países de língua inglesa – especialmente o Reino Unido – com um Trojan de acesso remoto ( RATO). É uma mudança em táticas, técnicas e procedimentos para a ameaça persistente avançada (APT).

Durante uma análise de uma campanha anterior da RomCom RAT contra as forças armadas da Ucrânia que usava software falso Advanced IP Scanner para entregar malware, a equipe de pesquisa e inteligência de ameaças da BlackBerry descobriu campanhas adicionais e mais difundidas sendo realizadas em outras geolocalizações. Os pesquisadores determinaram que o Reino Unido e outros países de língua inglesa eram novos alvos da RomCom com base na análise dos termos de serviço e dos certificados SSL de um novo servidor de comando e controle, registrado no Reino Unido.

Dmitry Bestuzhev, distinto pesquisador de ameaças da BlackBerry, disse ao Dark Reading que o Reino Unido é agora um dos maiores alvos da RomCom, com base na análise da Blackberry.

“É previsível, já que os EUA e o Reino Unido têm sido os apoiadores mais ativos da Ucrânia na guerra com a Rússia”, diz Bestuzhev.

Uma vez descartado, o RomCom RAT é projetado para exfiltrar quaisquer dados ou senhas confidenciais.

“A informação é valiosa e, quando é estratégica, ajuda o atacante a construir melhores estratégias ofensivas e tirar vantagem em qualquer domínio”, acrescenta Bestuzhev. “A geopolítica estabelecerá novos alvos. Como a RomCom foi amplamente exposta, é razoável acreditar que o grupo por trás dela pode mudar seus TTPs”.

Esta não é a primeira mudança na estratégia do grupo. “Quando o RomCom foi descoberto, foi publicamente associado ao ransomware”, diz Bestuzhev. “As campanhas mais recentes comprovam que a motivação desse ator de ameaças não é o dinheiro. Existe uma agenda geopolítica que define os novos alvos.”

RomCom RAT’s Wrap

O esquema de trojanização não é muito complicado, explicou a equipe do BlackBerry em seu relatório.

O RomCom extrai o código do fornecedor de software que o APT deseja usar, registra um domínio malicioso que provavelmente enganará o usuário com typosquatting ou táticas semelhantes, trojaniza o aplicativo real e depois carrega o malware no site falsificado. Em seguida, ele envia uma isca de phishing para o alvo pretendido por meio de vários canais, e boom – alvo comprometido.

A abordagem de embrulho não é nova, disse Andrew Barratt, vice-presidente da Coalfire, ao Dark Reading; outros APTs e grupos como o FIN7 usaram táticas semelhantes.

“Este ataque parece ser uma cópia direta de alguns ataques que investigamos durante a pandemia, onde vimos várias ferramentas de suporte de produtos de fornecedores sendo imitadas ou ‘envolvidas’ com malware”, diz Barratt. “O processo de ‘empacotamento’ significa que a ferramenta legítima subjacente ainda está implantada, mas como parte dessa implantação, alguns malwares são lançados no ambiente de destino”.

RomCom visando humanos

Para se defender contra ataques RomCom, Mike Parkin, engenheiro técnico sênior da Vulcan Cyber, recomenda esquecer o aspecto de espionagem estatal da campanha e, em vez disso, focar na engenharia social e nos verdadeiros alvos – indivíduos.

“Com a atual situação geopolítica, é bem provável que haja um envolvimento estadual nos bastidores. Em sua essência, porém, este é um ataque contra alvos humanos”, explica Parkin ao Dark Reading. “Eles estão confiando principalmente em vítimas sendo manipuladas por e-mail para acessar um site malicioso disfarçado de legítimo. Isso torna os usuários a primeira linha de defesa, bem como a superfície de ataque primária.”

FONTE: DARK READING

POSTS RELACIONADOS