WatchGuard descobre campanha de malware com mensagens em português e infraestrutura em blockchain

Investigação revela cadeia de infecção modular que usa Ethereum, Node.js e DLL side-loading para instalar extensão maliciosa e controlar navegadores

Compartilhar:

O WatchGuard Threat Lab identificou uma campanha de malware que utiliza mensagens em português para distribuir componentes maliciosos e obter controle sobre navegadores Chromium. A investigação, conduzida pelo pesquisador Cristóbal Tárraga García, revelou uma cadeia de infecção modular que combina smart contracts na rede Ethereum, o ambiente Node.js, a técnica de DLL side-loading e uma extensão maliciosa para Chrome e Microsoft Edge.

 

A infecção inicia com um arquivo JavaScript/JScript executado pelo Windows Script Host. Para ocultar a atividade maliciosa, o código exibe uma falsa mensagem de erro em português intitulada “Erro ao abrir o documento”, enquanto verifica o ambiente em segundo plano para identificar sandboxes antes de prosseguir.

 

Para localizar sua infraestrutura, a ameaça consulta um smart contract na rede Ethereum em vez de manter endereços fixos no código. Esse mecanismo funciona como um dead-drop resolver, permitindo alterar os caminhos de comando e controle sem precisar modificar o arquivo inicial instalado na vítima.

 

Na etapa seguinte, o malware baixa o ambiente legítimo Node.js para executar o código principal e cria a tarefa agendada MicrosoftNodeRuntimeUpdater para manter a persistência no sistema. Em seguida, aplica a técnica de DLL side-loading ao utilizar o executável legítimo SentinelMemoryScanner.exe, da SentinelOne, para carregar uma biblioteca maliciosa chamada SentinelAgentCore.dll.

 

A biblioteca modifica os perfis do navegador para instalar silenciosamente a extensão “MPEG Boost Process V11.14”, disfarçada de otimizador de multimídia. O componente atua como um implante remoto capaz de realizar capturas de tela, coletar cookies, monitorar a digitação em formulários, interceptar requisições HTTP e manter comunicação bidirecional por WebSocket com os atacantes.

 

O WatchGuard Threat Lab recomenda monitorar scripts de automação ligados ao wscript.exe, controlar as extensões instaladas e acompanhar a criação de tarefas agendadas e alterações nos perfis de navegação. A equipe destaca que a campanha chama a atenção por integrar blockchain, componentes legítimos, DLL side-loading e controle de navegação em uma única cadeia de ataque.

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

Check Point e OpenAI ampliam uso de IA para validar riscos e acelerar resposta a ataques

Integração dos modelos Daybreak separa ameaças reais de achados teóricos, agiliza investigações e acelera a correção de vulnerabilidades
Security Report | Overview

Proofpoint ingressa no programa Google Unified Security Recommended para combater ameaças avançadas

Aliança reconhece a integração técnica da Proofpoint com o Google Cloud Security e fortalece a proteção de pessoas, dados e...
Security Report | Overview

Grupo cibercriminoso de língua chinesa usa sites [.gov.br] em fraude global com apostas

Investigação da Check Point Research revela operação ativa que compromete servidores públicos brasileiros para direcionar tráfego a páginas falsas da...
Security Report | Overview

Mais de 700 sites falsos de venda de ingressos acendem alerta no setor de eventos

Levantamento da Redbelt Security identifica quase 800 páginas fraudulentas imitando bilheterias oficiais em quatro meses e especialistas cobram ações de...