Categories: AMEAÇAS ATUAIS

Dharma: O Ransomware-as-a-Service

O que há com Dharma?

  • Identificado pela primeira vez em 2016, o Dharma hoje tem várias variantes devido à venda e alteração de seu código-fonte por vários desenvolvedores de malware. Além disso, ele se tornou o núcleo do ambiente do cibercriminoso devido à sua disponibilidade.
  • Os fornecedores Dharma RaaS fornecem a experiência técnica necessária para lidar com as operações de back-end que suportam ataques de ransomware. Seus afiliados – criminosos cibernéticos básicos – comprometem um alvo executando o script do PowerShell, que inicia o ataque com uma mensagem, “Divirta-se, mano!”

Ferramentas do comércio

  • De acordo com a Sophos, os agentes de ameaças que utilizam o Dharma RaaS são equipados com scripts pré-construídos e ferramentas de chapéu cinza que requerem menos habilidade para operar. Este kit de ferramentas pré-embalado, combinado com suporte técnico de back-end, amplia o alcance das operadoras Dharma RaaS, tornando-as lucrativas enquanto suas afiliadas realizam funções práticas no teclado para violar redes.
  • Nas operações Dharma, uma combinação de software freeware licenciado de terceiros, exploits publicamente disponíveis, ferramentas internas do Windows e ferramentas de segurança comumente usadas, integrados por meio de AutoIT, PowerShell e scripts em lote sob medida.
  • A maioria dos operadores de Dharma não modifica o código-fonte. No entanto, eles combinam as melhores práticas e várias ferramentas – não totalmente automatizadas – para que suas afiliadas as aproveitem assim que entrarem na rede da vítima.

Tem mais

  • Enquanto os afiliados pagam pelo RaaS e executam eles próprios ataques direcionados, utilizando um kit de ferramentas padrão, outros agentes de ameaças oferecem credenciais e ferramentas roubadas em fóruns clandestinos que permitem ataques RDP. De acordo com um relatório da Coveware, os ataques do Remote Desktop Protocol (RDP) são a causa predominante de cerca de 85% dos ataques Dharma.
  • Depois de obter uma conexão RDP, os hackers desenham um diretório em sua unidade local, que pode ser acessado na área de trabalho remota. Os componentes do diretório que constituem o kit de ferramentas RaaS incluem vários aplicativos indesejados, ferramentas de hacking personalizadas e diferentes utilitários de sistema freeware.

Ao ar livre

  • O Dharma recentemente chamou a atenção de especialistas em segurança quando hackers novatos iranianos tentaram criptografar as redes de empresas-alvo localizadas na Rússia, China, Japão e Índia com uma versão do ransomware Dharma. Alegadamente, o grupo utilizou ferramentas de hacking publicamente disponíveis baixadas dos canais de hacking do Telegram ou GitHub.
  • No início deste ano, em fevereiro, os agentes de ameaças distribuíram o Dharma Ransomware em uma campanha de spam destinada a usuários do Windows na Itália. Os e-mails de spam da campanha usaram temas como “Fattura n. 637 del 14.01.20 ”, fingindo receber faturas.

Final word

A proficiência com que os atacantes do Dharma estão efetivamente espalhando ransomware nas redes das vítimas exemplifica os riscos apresentados pelas técnicas greyhat, bem como por ferramentas administrativas indesejadas e pelas ameaças associadas a servidores RDP inseguros. A maioria dos ataques Dharma pode ser atenuada corrigindo e protegendo servidores RDP com autenticação multifator. Além disso, as organizações precisam estar atentas ao roubo de credenciais e ao acesso concedido a fornecedores terceirizados.

Fonte: https://cyware.com/news/analyzing-dharma-ransomware-as-a-service-9bed152a

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Estudo modela contágio bancário a partir de fornecedor de IA

Preprint no arXiv constrói uma rede de quatro camadas e simula como o comprometimento de…

4 horas ago

DeepSeek V4.1-Flash abre pesos e corta o cache KV em 4 vezes

Modelo multimodal de mistura de especialistas chega com licença MIT, contexto de 1 milhão de…

4 horas ago

WatchGuard Firebox: falha crítica agora é usada em ransomware

A CISA marcou a CVE-2025-14733 como explorada por grupos de ransomware. A falha crítica no…

4 horas ago

Phishing com tema de passkey leva a invasão de contas na nuvem

A Microsoft detalhou uma cadeia de intrusão ativa desde maio de 2026 em que o…

4 horas ago

IA mapeia o maior conectoma cerebral já publicado

Janelia, Cambridge, o MRC LMB e o Google Research publicaram na Cell o sistema nervoso…

5 dias ago

Qwen-Drive 1.0: modelo aberto para direção autônoma

A Alibaba liberou sob licença Apache 2.0 um modelo de visão e linguagem voltado a…

5 dias ago