Categories: AMEAÇAS ATUAIS

Vários desinstaladores lançados para malware ‘GoldenSpy’ vinculado à China

Os pesquisadores de segurança da Trustwave identificaram um total de cinco desinstaladores destinados a remover o backdoor GoldenSpy dos computadores infectados.

malware GoldenSpy foi inicialmente detalhado no final de junho e provavelmente foi implantado desde abril de 2020, por meio de um aplicativo fiscal oficial que as empresas estrangeiras que fazem negócios na China são obrigadas a instalar. O software financeiro funcionou conforme o esperado, mas também instalou uma porta dos fundos oculta.

Chamado de GoldenSpy, o backdoor foi posteriormente descoberto como tendo sido precedido pelo GoldenHelper , outra família de malware instalada silenciosamente por meio de software fiscal oficial chinês. No final de junho, o FBI emitiu um alerta para alertar as organizações de saúde, produtos químicos e finanças dos Estados Unidos sobre a ameaça.

No final de junho, logo após a publicação do relatório inicial do GoldenSpy, os atores por trás dele alavancaram o mecanismo de atualização do software fiscal para entregar um desinstalador às máquinas infectadas e remover completamente o malware e artefatos adicionais, incluindo o desinstalador.

Hoje, a Trustwave revelou que um total de cinco desinstaladores GoldenSpy foram lançados até o momento, alguns dos quais foram carregados em repositórios públicos, aumentando assim suas taxas de detecção.

“Entendendo que os invasores estavam observando cada movimento nosso para ajudar as organizações afetadas pelo GoldenSpy, esperamos um período de tempo e seguimos em silêncio com nossa estratégia de caça às ameaças. O que descobrimos é que eles continuam a promover novos desinstaladores GoldenSpy – até agora, descobrimos cinco variantes, totalizando 24 arquivos desinstaladores ”, afirma a Trustwave.

Todas as variantes do desinstalador identificadas mostram comportamento idêntico, embora algumas delas usem diferentes fluxos de execução e ofuscação de sequência. O tamanho dos desinstaladores também difere, ajudando-os a evitar a detecção.

A análise dos desinstaladores permitiu que os pesquisadores de segurança descobrissem que, começando com a terceira variante, as amostras subsequentes enviariam um ID exclusivo para o domínio ningzhidata [.] Com, permitindo que o adversário rastreasse a atividade do código.

A investigação também revelou que o código usaria o IP 39 [.] 98 [.] 110 [.] 234 para um farol de terceiro estágio, e os pesquisadores de segurança vincularam o endereço à Ningbo Digital Technology Co., Ltd, uma empresa que afirma para fornecer suporte técnico para empresas profissionais e fornecedores de serviços de tecnologia.

Em seu site, a empresa fornece dois arquivos para download, que a Trustwave identificou como sendo um dropper GoldenSpy (denominado iclient) e o desinstalador GoldenSpy (denominado QdfTools). A Ningbo Digital Technology afirma que está oferecendo o desinstalador como “Software de detecção e limpeza de ambiente de serviço corporativo”.

“Com base nessas descobertas, podemos dizer que a Ningbo Digital Technology Co., Ltd está envolvida no desenvolvimento do ‘GoldenSpy Uninstaller’ e do ningzhidata [.] Com servindo de servidores CDN”, conclui a Trustwave.

Fonte: https://www.securityweek.com/multiple-uninstallers-released-china-linked-goldenspy-malware

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Wi-Fi de hotel virou armadilha: DNS poisoning captura credenciais corporativas de executivos em viagem

ReliaQuest expõe campanha global que compromete roteadores de Wi-Fi em hotéis e centros de convenções…

3 dias ago

Laundry Bear: alerta internacional expõe campanha russa que sequestra webmails Zimbra sem clique

CISA, FBI, NSA e agências dos Cinco Olhos alertam para campanha do grupo russo Laundry…

3 dias ago

AgentForger: falha no ChatGPT Agent Builder permitia sequestrar agentes de IA com um único link

Zenity Labs revela falha crítica no ChatGPT Workspace Agents (AgentForger) que permitia criar agentes de…

3 dias ago

HollowGraph: malware iraniano usa calendário do Microsoft 365 como canal de C2

Group-IB documenta o HollowGraph, malware que transforma eventos de calendário no Microsoft 365 em dead-drop…

4 dias ago

Stadler Rail recusa resgate de US$ 12 milhões ao grupo Everest após vazamento em fornecedor

Fabricante suíça de trens, com receita anual de US$ 4,9 bi, recusa pagar 10 milhões…

4 dias ago

JadeProx: operação com nexo chinês usa TriBack Loader contra hospitais, governos e universidades

Group-IB expõe operação JadeProx que ataca hospital vietnamita, chancelaria da Malásia e Congresso hondurenho com…

4 dias ago