Mais lidas
1

Inovação

Amy Webb: Líderes precisam saber diferenciar 'tendências' e 'modas' na tecnologia

2

Inovação

As 100+ Inovadoras no Uso de TI: o ranking de 2022!

3

Inovação

Dell: inovação depende de se livrar de amarras

Inscreva-se na nossa Newsletter

Fique ligado!

Obtenha os mais recentes artigos e atualizações de tecnologia que você precisa saber, você ainda receberá recomendações especiais semanais.

News

E-mail Cadastrado com sucesso! 😄

IT Forum
Fóruns
Notícias
Colunas
Estudos
Vídeos
Podcasts
HIT - Materiais Gratuitos
Newsletter IT Mídia
IT Mídia

3 momentos
no ano

Visite o site
post

IT Forum Ibirapuera

Redescoberta Criativa no maior parque do Brasil.
post

IT Forum Trancoso

Saiba tudo sobre liderança no mercado de TI
post

IT Forum Itaqui

Saiba tudo sobre liderança no mercado de TI

Edições anteriores

Veja todas as edições
(Em breve)

TODAS

Mais recentes

As últimas no IT Fórum

CATEGORIAS
Especiais

Especiais

Artigos exclusivos
produzidos pelo IT Fórum

Liderança

Liderança

Saiba tudo sobre liderança
no mercado de TI

Carreira

Carreira

Notícias para impulsionar
sua carreira

Negócios

Negócios

Grandes empresas,
startups, franquias e mais

Tendências

Tendências

Descubra o que está em
alta em TI

DA REDE

ComputerWorld

O porta-voz do mercado de
tecnologia.

CIO

Gestão, estratégias e
negócios em TI.

Estudos

Estudos destinados a TI e ao mercado

Executivo de TI

CIOs e executivos da indústria de TI que tiveram iniciativas
de destaque.

Antes da TI

Pesquisa com objetivo de
ajudar na tomada de decisões em TI.

As 100+ Inovadoras

Inovação nas maiores empresas do país.

Página de estudos

Veja todos os estudos

IT Forum
  • Home
  • Fóruns
  • 3 momentos
    no ano

    Visite o site
    post

    IT Forum Ibirapuera

    post

    IT Forum Trancoso

    post

    IT Forum Itaqui

  • Notícias
    • Especiais Especiais
    • Liderança Liderança
    • Carreira Carreira
    • Negócios Negócios
    • Tendências Tendências
    • Ver todas as Mais recentes
    • Brandchannels
    • Brandspaces
  • Colunas
  • Estudos
  • Estudos destinados a TI e ao mercado
    • Executivo de TI
    • Antes da TI
    • As 100+ Inovadoras
  • Vídeos
  • Podcasts
  • HiT - Materiais Gratuitos
  • Anuncie
    Envie Seu Release
    Fale Conosco
    Revistas
    Newsletter
    IT Forum IT Forum IT Forum IT Forum
X
CONTEÚDO ORIGINAL
Agora os conteúdos da CW estão no IT Forum! Para saber mais clique aqui
  • Home >  
  • Notícias >
  •  ComputerWorld

Pesquisadores identificam nova campanha de phishing que usa arquivo de Excel para ataque

MirrorBlast é entregue através de um e-mail de phishing que contém links maliciosos que baixam um documento Excel como arma

Redação
09:10 am - 19 de outubro de 2021
Shutter Stock

Pesquisadores de segurança cibernética descobriram, há cerca de um mês, uma nova campanha de phishing, apelidada de MirrorBlast. Com alvo em funcionários de serviços financeiros, o MirrorBlast é entregue através de um e-mail de phishing que contém links maliciosos que baixam um documento Excel como arma. Segundo novas descobertas, o malware é capaz de contornar os sistemas de detecção.

A campanha de phishing foi detectada pela empresa de segurança ET Labs, no início de setembro. Agora, a empresa de segurança Morphisec analisou o malware e observou que os arquivos maliciosos do Excel podem contornar os sistemas de detecção de malware porque contém macros incorporadas “extremamente leves”.

“MirrorBlast tem poucas detecções no VirusTotal devido à macro extremamente leve incorporada em seus arquivos do Excel, tornando-o particularmente perigoso para organizações que dependem de segurança baseada em detecção e sandboxing”, disse Arnold Osipov, pesquisador da Morphisec.

Embora as macros estejam desabilitadas no Excel por padrão, os invasores usam a engenharia social para enganar as vítimas em potencial para habilitá-las, diz a publicação do ZDNet.

“O código de macro pode ser executado apenas em uma versão de 32 bits do Office devido a razões de compatibilidade com objetos ActiveX (compatibilidade de controle ActiveX)”, escreveu o pesquisador. A própria macro executa um script JavaScript projetado para ignorar o sandboxing, verificando se o computador está sendo executado no modo de administrador. Em seguida, ele inicia o processo msiexec.exe, que baixa e instala um pacote MSI, explica o ZDNet.

Segundo os pesquisadores de segurança, a campanha tem uma semelhança com as táticas, técnicas e procedimentos comumente usados ​​pelo grupo de ameaça TA505, supostamente baseado na Rússia, ativo desde 2014. As semelhanças se estendem à cadeia de ataque, à funcionalidade GetandGo, à carga útil final e às semelhanças no padrão de nome de domínio, diz o pesquisador.

“O TA505 é mais conhecido por mudar frequentemente o malware que eles usam, bem como por impulsionar as tendências globais na distribuição de malware”, observa Osipov.

De acordo com Osipov, a cadeia de ataque acontece a partir do documento de anexo no e-mail, no entanto, ele muda para usar o URL feedproxy do Google com o SharePoint e o OneDrive lure, que se apresenta como uma solicitação de compartilhamento de arquivo, diz.

“Esses URLs levam a um SharePoint comprometido ou a um site OneDrive falso que os invasores usam para escapar da detecção, além de um requisito de entrada (SharePoint) que ajuda a escapar de sandboxes”.

Morphisec encontrou duas variantes do instalador MIS que usavam ferramentas de script legítimas chamadas KiXtart e REBOL.

O script KiXtart envia as informações da máquina da vítima ao servidor de comando e controle do invasor, como domínio, nome do computador, nome do usuário e lista de processos. Em seguida, destaca a publicação do ZDNet, ele responde com um número instruindo se deve prosseguir com a variante Rebol. De acordo com Morphisec, o script Rebol leva a uma ferramenta de acesso remoto chamada FlawedGrace, que já foi usada pelo grupo no passado.

“TA505 é um dos muitos grupos de ameaças com motivação financeira atualmente ativos no mercado. Eles também são um dos mais criativos, pois tendem a mudar constantemente os ataques que usam para atingir seus objetivos. Esta nova cadeia de ataque para MirrorBlast não é exceção para TA505 ou para outros grupos de ameaças inovadores”, concluem os pesquisadores.

Com informações do site ZDNet.

Tags:
cibersegurança
Excel
MirrorBlast
phishing
Em alta

Inovação

Amy Webb: Líderes precisam saber diferenciar 'tendências' e 'modas' na tecnologia
Em alta

Inovação

As 100+ Inovadoras no Uso de TI: o ranking de 2022!
Em alta

Inovação

Dell: inovação depende de se livrar de amarras
Load more
IT Forum

FÓRUNS

Todos os FórunsIT Forum IbirapueraIT Forum TrancosoIT Forum Itaqui

NOTÍCIAS

Mais recentesLiderançaCarreiraNegóciosTendências

COLUNAS

ESTUDOS

Executivo de TIAntes da TIAs 100+ Inovadoras

VÍDEOS

PODCASTS

HIT

Anuncie
Envie Seu Release
Fale Conosco
Revistas
Newsletter
IT Forum
Política de PrivacidadeTermos de Uso

© Copyright IT MÍDIA - Todos os direitos reservados

Política de PrivacidadeTermos de Uso

© Copyright IT MÍDIA - Todos os direitos reservados