Serviço de software é usado por seis anos para implantar Emotet, REvil, Maze e outras ameaças

A Check Point Research detectou um serviço de software ao vivo que tem ajudado a ignorar a proteção de EDRs; chamado de “TrickGate”, o serviço tem clientes conhecidos como Cerber, Trickbot, Maze, Emotet, REvil, Cobalt Strike, AZORult, Formbook e AgentTesla

Compartilhar:

A Check Point Research (CPR) detectou um serviço de software ao vivo por meio do qual os cibercriminosos conseguem contornar a proteção de “EDRs” (Detecção e Resposta de Endpoint) e que tem sido usado por mais de seis anos. Os clientes do serviço, denominado TrickGate, incluem atores de ameaças conhecidos como Cerber, Trickbot, Maze, Emotet, REvil, Cobalt Strike, AZORult, Formbook, AgentTesla, entre outros. A CPR documentou centenas de ataques por semana apenas nos últimos dois anos.

 

● 40 a 650 ataques por semana nos últimos dois anos;

● Os setores-alvo incluem manufatura, educação, saúde, finanças e empresas;

● A família de malware mais popular usada nos últimos dois meses é o Formbook, marcando 42% do total de distribuição rastreada.

 

O TrickGate é transformador e muda regularmente, o que o ajudou a passar despercebido por muito tempo. Embora o invólucro do empacotador tenha mudado com o tempo, os principais blocos de construção do shellcode do TrickGate ainda estão em uso hoje. Ao usar o TrickGate, os cibercriminosos podem espalhar seu malware mais facilmente com menos repercussões.

 

Vítimas

A CPR monitorou entre 40 e 650 ataques por semana durante os últimos dois anos. De acordo com sua telemetria, os atacantes que usam o TrickGate visam principalmente o setor de manufatura, mas também atacam instalações dos setores da educação, saúde, de finanças e empresas em geral.

 

Os ataques estão distribuídos por todo o mundo, com maior concentração em Taiwan e na Turquia. A família de malware mais popular usada nos últimos dois meses é o Formbook, marcando 42% da distribuição rastreada total.

 

Fluxo de ataque

Existem muitas formas de fluxo de ataque. O shellcode é o núcleo do empacotador TrickGate. Ele é responsável por descriptografar as instruções e códigos nocivos e injetá-los de modo oculto em novos processos.

 

O programa malicioso é criptografado e, em seguida, embalado com uma rotina especial projetada para contornar o sistema protegido, de modo que muitos não conseguem detectar a carga estaticamente e em tempo de execução.

 

Atribuição

 A CPR não conseguiu uma filiação clara do TrickGate; os pesquisadores assumem, com base nos clientes atendidos, que é uma gangue clandestina de língua russa.

 

“O TrickGate é um mestre dos disfarces. Esse serviço recebeu muitos nomes com base em seus atributos variados, incluindo “emotet’s packer”, “new loader”, “Loncom”, “criptador baseado em NSIS” e muito mais. Conectamos os pontos de pesquisas anteriores e apontamos com alta confiança para uma única operação que parece ser oferecida como um serviço. O fato de muitos dos maiores atacantes nos últimos anos terem escolhido o TrickGate como uma ferramenta para superar os sistemas defensivos é notável. Simplificando, o TrickGate tem técnicas incríveis de mascaramento e evasão. Monitoramos a aparência do TrickGate escrito utilizando diferentes tipos tanto de linguagem de código e de arquivo. Mas, o fluxo do núcleo permaneceu relativamente estável. As mesmas técnicas usadas há seis anos ainda estão em uso hoje”, explica Ziv Huyan, gerente do grupo de proteção e pesquisa de malware da Check Point Software.

 

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

Ciberataques, drones e sabotagem estão entre as principais ameaças à Copa do Mundo de 2026

Análise da Prosegur Research destaca um cenário de riscos físicos e digitais sofisticados e coordenados para o evento, com foco...
Security Report | Overview

Brasil registra alta de 34% nos ciberataques e setor público segue como principal alvo

Relatório global da Check Point Software referente a maio de 2026 mostra que organizações brasileiras sofreram, em média, 3.830 ataques...
Security Report | Overview

Sudeste superou 550 mil tentativas de fraude em identidade digital no 1º trimestre

Mapa da Fraude da Serasa Experian revela que, se não fossem identificadas, as fraudes na região poderiam gerar um prejuízo...
Security Report | Overview

35% das infecções por infostealers começam em pastas temporárias

Pesquisa elaborada pela Kaspersky aponta que hábitos de risco, como baixar programas de fontes não confiáveis e desativar ferramentas de...