Novo vírus ‘invisível’ ataca empresas, opera na memória e apaga os próprios rastros no PC

cyber

Ferramenta furtiva do grupo KongTuke opera sem deixar arquivos no disco e consegue se autodestruir para escapar da detecção.

Um grupo de cibercriminosos especializados em vender acessos a redes corporativas está utilizando uma nova ferramenta altamente furtiva para se infiltrar em empresas dos setores de seguros, educação, tecnologia e serviços profissionais. A ameaça, identificada por equipes de segurança da Broadcom, foi batizada de Mistic — um backdoor projetado para operar em silêncio por longos períodos.

O grupo por trás da campanha é conhecido como Kong Tuke (também rastreado sob os nomes 404 TDS, TAG-124 e Podanat). Em vez de focar em uma única empresa com um objetivo específico, a estratégia do grupo consiste em comprometer redes e vender o acesso para outros criminosos.

O que é um backdoor e como o Mistic age

Um backdoor (porta dos fundos) é uma abertura secreta instalada em um sistema comprometido. Com ele, os invasores conseguem retornar à rede quando quiserem, executar comandos e manter o controle total dos sistemas da vítima.

O principal diferencial do Mistic é a sua capacidade de evitar detecção:

  • Execução em memória: O malware roda completamente na memória RAM do computador, sem gravar arquivos no disco rígido. Isso reduz drasticamente as chances de detecção por antivírus tradicionais, que costumam escanear arquivos armazenados no disco.
  • Capacidade de autodestruição: Se o operador perceber que o ataque foi descoberto, o Mistic consegue se apagar do sistema, eliminando qualquer evidência de sua presença.
  • Evolução modular: O backdoor suporta o carregamento de Beacon Object Files (BOFs), permitindo que os invasores expandam as capacidades da ferramenta conforme a necessidade.

Como o ataque começa: Engenharia Social e a técnica ClickFix

Para invadir os sistemas, o grupo Kong Tuke utiliza técnicas avançadas de engenharia social:

  1. Vetor ClickFix: A vítima visita um site legítimo comprometido (geralmente em WordPress) e recebe uma notificação falsa de erro ou instrução de segurança. A mensagem induz o usuário a copiar e executar um comando no próprio computador.
  2. Mensagens falsas no Microsoft Teams: O grupo também utiliza contas falsas de suporte técnico no Teams para enganar funcionários e fazer com que executem scripts maliciosos.
  3. Histórico de extensões: Em campanhas anteriores, o grupo utilizou extensões maliciosas do Google Chrome que simulavam bloqueadores de anúncios para travar o navegador e exigir um “scan de segurança”, que na verdade instalava o malware.

Conexão com Ransomware

Uma vez instalado, o Mistic pode enviar, baixar, mover ou apagar documentos, além de criar pastas e executar códigos diretamente do servidor de controle.

Ele costuma ser instalado junto ao ModeloRAT, um trojan de acesso remoto em Python. Em casos investigados, essa combinação serviu de ponte para a implantação do ransomware Qilin, sequestrando dados e exigindo resgate. Segundo a Broadcom, o Mistic provavelmente foi desenvolvido por “corretores de acesso” (initial access brokers) para facilitar o trabalho de afiliados de ransomware.


Fonte do artigo original: Este artigo é um resumo informativo baseado na reportagem “Novo vírus some após o ataque e apaga os próprios rastros no PC”, escrita por Cecilia Ferraz e publicada originalmente no portal TecMundo. 

Outras Publicações

Ao continuar navegando em nosso site, você concorda com nossa Política de Privacidade e Proteção de Dados.
×

Política de Privacidade e Proteção de Dados

As políticas de privacidade a seguir aplicam-se ao uso do site da SAD TECNOLOGIA.

O site sadtecnologia.cloud respeita a privacidade de seus usuários e os protege em todas as atividades com a maior prioridade dentro da Internet. Isso significa que estamos comprometidos a tratar todas as informações fornecidas por você com a maior integridade. Isso também inclui a cooperação com parceiros e terceiros. O site sadtecnologia.cloud, entretanto, não assume a responsabilidade de terceiros.

O site sadtecnologia.cloud mantém eventuais dados coletados armazenados em local seguro e mantidos sob sigilo. Informação pessoal significa qualquer referência que o cliente do site sadtecnologia.cloud venha a fornecer à SAD TECNOLOGIA e que possa ser usada para identificar um indivíduo (nome e sobrenome, endereço, número de telefone fixo e celular). Os dados pessoais serão transferidos por meio do sistema de codificação SSL, pela Internet. Protegemos o nosso site e outros sistemas através de medidas técnicas e organizacionais contra perdas, destruição, acesso, modificação e distribuição dos seus dados por pessoas não autorizadas.

Apesar dos controles regulares, uma defesa completa contra todos os perigos não é possível.

Poderão ser usados os chamados “cookies” (pequenos pacotes de dados com informações sobre as configurações de exibição usadas ou o endereço de IP, por exemplo) para melhorar nossos serviços.

O usuário também concorda com a divulgação de suas informações a respeito de terceiros, na medida em que isso seja necessário para a satisfação do relacionamento contratual entre a SAD TECNOLOGIA e o cliente, assim como para melhorar o fornecimento dos serviços requisitados e exigidos de acordo com o art. 7º, inciso V, da Lei 13.709/18. Qualquer uso adicional dos dados, particularmente sua transmissão ou venda a outros pelo site sadtecnologia.cloud, é proibido, exceto para o propósito acima mencionado ou se a transmissão das informações a terceiros tiver sido explicitamente acordada.

O site sadtecnologia.cloud poderá informar o usuário regularmente sobre eventos especiais e campanhas promocionais. O usuário tem o direito de recusar o envio de mensagens sobre esses eventos. A notificação desse direito de recusa encontra-se anexa a todas as campanhas.

Todo usuário pode recusar o uso dos seus dados para propósitos de propaganda a qualquer momento, sem nenhuma explicação, enviando um e-mail para [contato@sadtecnologia.cloud](mailto:contato@sadtecnologia.cloud). Existe uma nota explicativa sobre isso em todos os e-mails enviados.

A SAD TECNOLOGIA declara que não armazena dados sensíveis de acordo com a Lei (artigo 5º, inciso II, da Lei 13.709/18), ou seja, dados pessoais que revelem origem racial ou étnica, opiniões políticas, convicções religiosas ou filosóficas, filiação sindical, dados relativos à vida sexual ou orientação sexual da pessoa.

Todos os dados pessoais são confidenciais e serão tratados pela SAD TECNOLOGIA de acordo com as regulamentações legais relevantes, em especial a Lei Geral de Proteção de Dados (LGPD) e o Marco Civil da Internet.