Categories: AMEAÇAS ATUAIS

Vários desinstaladores lançados para malware ‘GoldenSpy’ vinculado à China

Os pesquisadores de segurança da Trustwave identificaram um total de cinco desinstaladores destinados a remover o backdoor GoldenSpy dos computadores infectados.

malware GoldenSpy foi inicialmente detalhado no final de junho e provavelmente foi implantado desde abril de 2020, por meio de um aplicativo fiscal oficial que as empresas estrangeiras que fazem negócios na China são obrigadas a instalar. O software financeiro funcionou conforme o esperado, mas também instalou uma porta dos fundos oculta.

Chamado de GoldenSpy, o backdoor foi posteriormente descoberto como tendo sido precedido pelo GoldenHelper , outra família de malware instalada silenciosamente por meio de software fiscal oficial chinês. No final de junho, o FBI emitiu um alerta para alertar as organizações de saúde, produtos químicos e finanças dos Estados Unidos sobre a ameaça.

No final de junho, logo após a publicação do relatório inicial do GoldenSpy, os atores por trás dele alavancaram o mecanismo de atualização do software fiscal para entregar um desinstalador às máquinas infectadas e remover completamente o malware e artefatos adicionais, incluindo o desinstalador.

Hoje, a Trustwave revelou que um total de cinco desinstaladores GoldenSpy foram lançados até o momento, alguns dos quais foram carregados em repositórios públicos, aumentando assim suas taxas de detecção.

“Entendendo que os invasores estavam observando cada movimento nosso para ajudar as organizações afetadas pelo GoldenSpy, esperamos um período de tempo e seguimos em silêncio com nossa estratégia de caça às ameaças. O que descobrimos é que eles continuam a promover novos desinstaladores GoldenSpy – até agora, descobrimos cinco variantes, totalizando 24 arquivos desinstaladores ”, afirma a Trustwave.

Todas as variantes do desinstalador identificadas mostram comportamento idêntico, embora algumas delas usem diferentes fluxos de execução e ofuscação de sequência. O tamanho dos desinstaladores também difere, ajudando-os a evitar a detecção.

A análise dos desinstaladores permitiu que os pesquisadores de segurança descobrissem que, começando com a terceira variante, as amostras subsequentes enviariam um ID exclusivo para o domínio ningzhidata [.] Com, permitindo que o adversário rastreasse a atividade do código.

A investigação também revelou que o código usaria o IP 39 [.] 98 [.] 110 [.] 234 para um farol de terceiro estágio, e os pesquisadores de segurança vincularam o endereço à Ningbo Digital Technology Co., Ltd, uma empresa que afirma para fornecer suporte técnico para empresas profissionais e fornecedores de serviços de tecnologia.

Em seu site, a empresa fornece dois arquivos para download, que a Trustwave identificou como sendo um dropper GoldenSpy (denominado iclient) e o desinstalador GoldenSpy (denominado QdfTools). A Ningbo Digital Technology afirma que está oferecendo o desinstalador como “Software de detecção e limpeza de ambiente de serviço corporativo”.

“Com base nessas descobertas, podemos dizer que a Ningbo Digital Technology Co., Ltd está envolvida no desenvolvimento do ‘GoldenSpy Uninstaller’ e do ningzhidata [.] Com servindo de servidores CDN”, conclui a Trustwave.

Fonte: https://www.securityweek.com/multiple-uninstallers-released-china-linked-goldenspy-malware

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Meta confirma invasao de 20 mil contas do Instagram via abuso de ferramenta de suporte com IA

Meta notificou autoridades de que cerca de 20.225 contas do Instagram podem ter sido sequestradas…

14 horas ago

Microsoft lanca maior Patch Tuesday da historia com 206 CVEs; falha wormable no Windows e bug ativo no Defender preocupam defensores

Microsoft fechou junho de 2026 com o maior Patch Tuesday da historia: 206 CVEs, incluindo…

14 horas ago

CISA inclui no KEV vulnerabilidade do LiteLLM sob exploração ativa (CVE-2026-42271) — gateway de IA vira RCE

CISA adiciona CVE-2026-42271 ao KEV: bug no LiteLLM da BerryAI vira RCE não autenticada quando…

3 dias ago

Qilin no NHS: conta de vítimas do ataque à Synnovis cresce dois anos depois com mais um trust afetado

Mid and South Essex confirma 2.380 registros comprometidos, somando-se aos 33 mil do Bedfordshire —…

3 dias ago

WinRAR sob fogo russo: CVE-2025-8088 segue ativa contra a Ucrânia quase um ano após o patch

Trend Micro confirma que Gamaredon (Earth Dahu) e SHADOW-EARTH-066 ainda exploram a CVE-2025-8088 no WinRAR…

3 dias ago