
A Equipe Global de Pesquisa e Análise (GReAT) da Kaspersky, empresa global de cibersegurança, descobriu um novo backdoor baseado em ferramentas de código aberto, apelidado de GhostContainer. O malware altamente personalizado anteriormente desconhecido foi descoberto durante um caso de resposta a incidentes (IR), visando a infraestrutura do Exchange em ambientes governamentais. O malware pode fazer parte de uma campanha de ameaça persistente avançada (APT) direcionada a entidades de alto valor na Ásia, incluindo empresas de alta tecnologia.
O arquivo detectado pela Kaspersky como App_Web_Container_1.dll foi transformado para ser um backdoor sofisticado e multifuncional que aproveita vários projetos de código aberto e podem ser estendidos dinamicamente com arbitragem funcionalidade por meio de downloads de módulos adicionais.
Uma vez carregado, ele fornece aos invasores controle total sobre o servidor Exchange, permitindo uma ampla gama de atividades maliciosas. Para evitar a detecção por soluções de segurança, utiliza diversas técnicas de evasão e se apresenta como uma componente de servidor legítimo para se misturar com as operações normais. Além disso, pode atuar como um proxy ou túnel, potencialmente expondo a rede interna a ameaças externas ou facilitar a exfiltração de dados confidenciais de sistemas internos. Portanto, suspeita-se que a espionagem seja o objetivo da campanha.
“Nossa análise aprofundada revelou que os invasores são altamente qualificados em explorar sistemas Exchange e alavancar vários projetos de código aberto relacionados para se infiltrar em ambientes IIS e Exchange, bem como criar e aprimorando ferramentas sofisticadas de espionagem com base em código disponível publicamente. Nós continuaremos monitorando sua atividade, juntamente com o escopo e a escala de esses ataques, para obter uma melhor compreensão do cenário de ameaças”, comentou Sergey Lozhkin, chefe do GReAT, APAC & META.
No momento, não é possível atribuir GhostContainer a nenhum grupo conhecido de agentes de ameaças, pois os invasores não expuseram nenhuma infraestrutura. O malware incorpora vários códigos abertos acessíveis ao público, que podem ser aproveitados por hackers ou grupos APT em todo o mundo. Notavelmente Até o final de 2024, um total de 14 mil pacotes maliciosos foram identificados em projetos de código aberto — um aumento de 48% em relação ao final de 2023 — destacando a crescente ameaça nesta área.
Para evitar ser vítima de um ataque direcionado por um conhecido ou desconhecido, os pesquisadores da Kaspersky recomendam implementar as seguintes medidas:
– Forneça seu Equipe SOC com acesso à inteligência de ameaças (TI) mais recente. O Kaspersky Threat Intelligence é um único ponto de acesso para a TI da empresa, fornecendo-lhe dados e insights de ataques cibernéticos coletados pela Kaspersky ao longo de mais de 20 anos.
– Aprimore suas habilidades equipe de segurança cibernética para enfrentar as ameaças direcionadas mais recentes com o treinamento online da Kaspersky desenvolvido por especialistas da GReAT.
Para detecção, investigação e correção oportuna de incidentes em nível de endpoint, implemente soluções de EDR, como o Kaspersky Endpoint Detection and Response.
– Além de adotar a proteção essencial de endpoints, implemente uma solução de segurança de nível corporativo que detecte ameaças avançadas em nível de rede em um estágio inicial, como a Kaspersky Anti Targeted Attack Platform.
– Como muitos ataques direcionados começam com phishing ou outras técnicas de engenharia social, implemente treinamentos de conscientização em segurança e ensine habilidades práticas à sua equipe – por exemplo, por meio da Kaspersky Automated Security Awareness Platform.

Leia nesta edição:

ESPECIAL DISTRIBUIÇÃO - MERCADO
IA acelera mudanças na Distribuição de TIC

ESPECIAL DISTRIBUIÇÃO - GLOBAIS
Distribuição consultiva avança

ESPECIAL DISTRIBUIÇÃO - NACIONAIS
Regulação e tecnologia aceleram ajuste operacional do segmento
EXCLUSIVA DIGITAL

VERSÃO LATAM
Agora a versão digital também é LATAM
Baixe o nosso aplicativo












