1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


APT44

O grupo cibercriminoso russo Sandworm lançou uma campanha maliciosa focada exclusivamente em administradores de sistemas e profissionais de tecnologias de informação. Segundo o relatório detalhado do Computer Emergency Response Team da Ucrânia (CERT-UA), os atacantes operam desde pelo menos o mês de maio sob a identidade falsa de recrutadores e empresas tecnológicas de renome para ganhar a confiança das vítimas.

O esquema da entrevista técnica

O subgrupo UAC-0145 (uma divisão do Sandworm, também classificado como APT44) analisa detalhadamente os currículos que os candidatos submetem em plataformas de emprego legítimas, iniciando depois um contacto direto. O processo de seleção fictício transita rapidamente para o Telegram, onde agendam uma entrevista em vídeo através do Zoom. Durante a videochamada, que decorre sempre em inglês, os falsos recrutadores apresentam um exercício técnico prático que obriga o candidato a ligar-se a uma rede privada virtual corporativa.

Num caso específico documentado, os cibercriminosos assumiram a identidade da firma internacional Sopra Steria, utilizando endereços de correio eletrónico semelhantes aos da filial na Bulgária. A organização ucraniana explicou que, "em paralelo, são enviadas por correio eletrónico instruções adicionais para a entrevista técnica, incluindo ficheiros de configuração para ligação a uma VPN 'corporativa' utilizando WireGuard (Linux/Windows) para supostamente realizar tarefas de teste".

Falso cliente VPN e código oculto

Ao utilizar o ficheiro fornecido, a vítima depara-se com um erro simulado e desenhado para o efeito. É neste momento que os atacantes sugerem a transferência de um cliente modificado do WireGuard, apelidado de "SopraVPN", diretamente do portal SourceForge. A página forjada na plataforma inclui ainda uma hiperligação para o domínio falso soprasteria-bg[.]com, que não detém qualquer relação com a verdadeira organização.

A aplicação trojanizada apresenta uma opção de configuração invulgar, designada como "SymmetricKey", que tem a função de desencriptar e executar código PowerShell embutido. Numa tentativa de proteger o código de ferramentas de análise, a versão adulterada substitui a descodificação padrão em Base64 do WireGuard por um alfabeto dinâmico e personalizado, o que impossibilita a leitura das chaves com descodificadores convencionais.

No caso do sistema operativo Windows, o comando malicioso encarrega-se de criar uma tarefa agendada e procede à transferência de código extra da internet. Em sistemas Linux, o processo recorre à ferramenta cURL para obter um outro ficheiro executável a partir da infraestrutura controlada pelos hackers, transitando pela VPN.

Prevenção e alvos do APT44

Face à gravidade da tática, a agência ucraniana aconselha todas as empresas de telecomunicações e de TI a restringirem o acesso aos recursos corporativos. A recomendação central obriga à utilização exclusiva de equipamentos geridos e monitorizados continuamente por ferramentas de deteção e resposta em endpoints (EDR), uma política que se deve aplicar mesmo quando os colaboradores operam com dispositivos pessoais.

O grupo APT44 detém uma vasta notoriedade pelas suas operações contra infraestruturas críticas e entidades governamentais, focando a sua mira de ataque tanto na Ucrânia como em diversos outros países.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech