Trojan de roubo de dados mira vários setores da indústria

Campanha de malware usa o Nemucod downloader para roubar credenciais; agentes maliciosos por trás do trojan utilizam todas as versões do JavaScript

Compartilhar:

Após examinar durante cinco meses, a Unit 42, equipe de inteligência de ameaças da Palo Alto Networks, divulgou relatório sobre uma campanha de malware que usa o Nemucod downloader para entregar um trojan que rouba credenciais. A equipe descobriu diversas repetições deste malware que fornece cargas por meio de JavaScript. Apesar do foco deste tipo de malware estar mais concentrado na Europa, os Estados Unidos e o Japão são outras duas regiões fortemente afetadas e, consequentemente, segue o risco de se espalhar para outros países.

 

O trojan de roubo de dados mira vários setores da indústria e chega como spam por meio de aplicações SMTP, POP3 e IMAP, e vem, principalmente, da Polônia (ou de domínios com nomes poloneses). Os pesquisadores destacam que, além do breve período em janeiro deste ano, quando os agentes maliciosos entregaram o conteúdo codificado JScript via arquivos executáveis no Delphi, foram notados antes apenas documentos utilizando Microsoft Office Macros com código de instalação Nemucod em Visual Basic for Applications (VBA).

 

Os agentes maliciosos por trás do Nemucod utilizam JavaScript em todas as suas versões – preenchendo seu código com uma boa quantidade de caracteres Unicode gerados aleatoriamente para desviar das tecnologias de detecção baseadas em assinaturas. Em meados de dezembro, mudaram a tática e passaram a utilizar o Microsoft Script Encoding.

 

Embora a eficácia do processo tenha atrapalhado o trabalho dos pesquisadores, a equipe de Palo Alto Networks conseguiu chegar a algumas conclusões. O malware Nemucod é implementado por meio de documentos com código de macro VBA malicioso responsável pela construção e execução de um arquivo JScript codificado que realiza outras atividades, incluindo o registro de vítimas antes do download, que neste caso incluiu um trojan executável para roubo de credenciais.

 

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Destaques

Da produtividade à governança: a nova fase da IA nos bancos

Executivos da Caixa, Santander, Bradesco, Itaú, BTG Pactual e Nubank discutiram como IA vem transformando produtividade, experiência do cliente, tomada...
Security Report | Destaques

Porque governança de IA importa

O caso OpenAI / Hugging Face não foi um ataque hacker humano nem um modelo "rebelde". Foi uma falha de...
Security Report | Destaques

Investimento em SI: os 10% dos bancos se tornam referência ou exceção?

Pesquisa da Febraban revela que as instituições financeiras destinam à Cibersegurança 10% do orçamento de TI, estimado em R$ 50...
Security Report | Destaques

IA muda as regras do jogo e coloca governança no centro da inovação bancária

Durante a Febraban Tech, CIOs e CTOs do BTG, Bradesco, Caixa, Banco do Brasil, Itaú Unibanco e Santander destacaram como...