Categories: AMEAÇAS ATUAIS

Zeppelin Ransomware retorna com novo cavalo de Tróia a bordo

O ransomware Zeppelin voltou à relevância, após um hiato de vários meses.

Uma onda de ataques foi detectada em agosto por pesquisadores da Juniper Threatlab, usando um novo downloader de trojan. Estes, como uma onda inicial do Zeppelin observada no final de 2019, começam com e-mails de phishing com anexos do Microsoft Word (com o tema “faturas”) que têm macros maliciosas a bordo. Depois que um usuário ativa as macros, o processo de infecção é iniciado.

Na campanha mais recente, fragmentos de scripts do Visual Basic estão escondidos entre o texto lixo atrás de várias imagens. As macros maliciosas analisam e extraem esses scripts e os gravam em um arquivo em c: \ wordpress \ about1.vbs.

Uma segunda macro procura a string “winmgmts: Win32_Process” dentro do texto do documento e a usa para executar about1.vbs do disco. About1.vbs é o downloader do trojan mencionado anteriormente, que, em última instância, baixa o ransomware Zeppelin na máquina da vítima.

O binário dorme por 26 segundos “em uma tentativa de superar a análise dinâmica em uma caixa de proteção automatizada e, em seguida, executa o executável do ransomware”, de acordo com a análise lançada recentemente . “Como nas versões anteriores, o executável do Zeppelin verifica as configurações de idioma do computador e geolocalização do endereço IP da vítima potencial para evitar infectar computadores na Rússia, Bielo-Rússia, Cazaquistão e Ucrânia.”

Quanto à atribuição, de acordo com uma pesquisa anterior de Vitali Kremez, o Zeppelin é um código simples distribuído por meio de uma empresa afiliada: o malware é gerado por meio de um assistente de interface de usuário e oferecido aos distribuidores em troca de uma participação nos lucros.

A última campanha afetou cerca de 64 vítimas e alvos conhecidos, observaram os pesquisadores da Juniper, indicando um certo nível de direcionamento. Pode ter começado em 4 de junho, quando o servidor de comando e controle (C2) que o malware usa foi registrado; e os dados de DNS passivos mostram que funcionou até pelo menos 28 de agosto; 28 de agosto é a resolução de nome mais recente para o domínio C2, de acordo com dados DNS passivos.

“[Isso] pode indicar que o malware não infectou novas redes nos últimos dias”, de acordo com o post.

O Zeppelin é uma variante da família ransomware-as-a-service (RaaS) baseada em Delphi, inicialmente conhecida como Vega ou VegaLocker, que surgiu no início de 2019 em anúncios no Yandex.Direct, com base na Rússia – de acordo com o BlackBerry Cylance . Ao contrário de seu antecessor, o Zeppelin é muito mais direcionado e, primeiro, teve como objetivo empresas de tecnologia e saúde na Europa e nos Estados Unidos

Fonte: https://threatpost.com/zeppelin-ransomware-returns-trojan/159092

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Campanha de phishing com IA compromete centenas de organizações via Railway

Pesquisadores da Huntress identificaram uma campanha massiva de phishing que usa infraestrutura da Railway e…

21 horas ago

Mazda expõe dados de funcionários e parceiros após falha em sistema logístico

A Mazda informou que um acesso externo não autorizado a um sistema ligado à gestão…

22 horas ago

Falha crítica no telnetd do GNU InetUtils permite RCE como root sem autenticação

A CVE-2026-32746, com CVSS 9.8, afeta o telnetd do GNU InetUtils até a versão 2.7…

6 dias ago

GlassWorm ressurge e compromete mais de 430 repositórios, pacotes e extensões em nova ofensiva supply chain

A campanha GlassWorm voltou com escala muito maior e já atingiu 433 componentes em GitHub,…

6 dias ago

Falsos instaladores do OpenClaw ganham destaque no Bing AI e espalham malware

Como o golpe funcionava- O atacante publicou um projeto “parecido com legítimo” no GitHub, usando…

3 semanas ago

Falha crítica no better-auth permite criação não autenticada de API keys e risco de takeover

Falha crítica no better-auth permite criar API keys sem autenticação para usuários arbitrários, com risco…

1 mês ago