Malware Escanor entregue em documentos armados do Microsoft Office

0 0
Read Time:2 Minute, 14 Second

A Resecurity, uma empresa de segurança cibernética com sede em Los Angeles que protege a Fortune 500 em todo o mundo, identificou um novo RAT (Remote Administration Tool) anunciado na Dark Web e no Telegram chamado Escanor. Os agentes de ameaças oferecem versões do RAT baseadas em Android e PC, juntamente com o módulo HVNC e o construtor de exploração para armar documentos do Microsoft Office e Adobe PDF para fornecer código malicioso.

A ferramenta foi lançada para venda em 26 de janeiro deste ano, inicialmente como um implante HVNC compacto que permite configurar uma conexão remota silenciosa com o computador da vítima e, posteriormente, transformada em um RAT comercial em grande escala com um rico conjunto de recursos. Escanor construiu uma reputação credível na Dark Web e atraiu mais de 28.000 assinantes no canal Telegram. No passado, o ator com exatamente o mesmo apelido lançou versões ‘crackeadas’ de outras ferramentas da Dark Web, incluindo Venom RAT, 888 RAT e Pandora HVNC, que provavelmente foram usadas para enriquecer ainda mais a funcionalidade do Escanor. 

Escanor

A versão móvel do Escanor (também conhecida como “Esca RAT”) é usada ativamente por cibercriminosos para atacar clientes de bancos online por meio da interceptação de códigos OTP. A ferramenta pode ser usada para coletar coordenadas de GPS da vítima, monitorar pressionamentos de tecla, ativar câmeras ocultas e navegar por arquivos em dispositivos móveis remotos para roubar dados.

versão móvel

“Os fraudadores monitoram a localização da vítima e aproveitam o Esca RAT para roubar credenciais para plataformas de banco online e realizar acesso não autorizado à conta comprometida a partir do mesmo dispositivo e IP – nesse caso, as equipes de prevenção de fraudes não conseguem detectá-lo e reagir em tempo hábil ”, disse Ali Saifeldin, analista de malware da Resecurity, Inc. que investigou vários casos recentes de roubo de banco online.

A maioria das amostras detectadas recentemente foi entregue usando o Escanor Exploit Builder. Os atores estão usando documentos falsos que imitam faturas e notificações de serviços online populares.

Escanor

Notavelmente, o nome de domínio ‘escanor[.]live’ foi previamente identificado em conexão com a infraestrutura AridViper (APT-C-23 / GnatSpy). O APT-C-23 como um grupo estava ativo na região do Oriente Médio, conhecido em particular por atacar ativos militares israelenses. Depois que o relatório foi divulgado pela Qihoo 360, o ator do Escanor RAT lançou um vídeo detalhando como a ferramenta pode ser usada para contornar a detecção de AV.

A maioria das vítimas infectadas pelo Escanor foi identificada nos EUA, Canadá, Emirados Árabes Unidos, Arábia Saudita, Kuwait, Bahrein, Egito, Israel, México e Cingapura, com algumas infecções no Sudeste Asiático.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS