Categories: NOTÍCIAS EM GERAL

IPfuscation é a nova técnica do Hive para evitar a detecção

A técnica de IPfuscação

Pesquisadores do Sentinel Labs descobriram a nova técnica de ofuscação, apelidada de IPfuscation, que é basicamente uma tentativa simples, mas inteligente, dos agentes de ameaças.

  • O IPfuscation foi descoberto quando os pesquisadores estavam analisando executáveis ​​do Windows Portable de 64 bits.
  • A carga útil foi ofuscada na forma de uma matriz de endereços IPv4 ASCII.
  • Parece uma lista não prejudicial de endereços IP, no entanto, eles formam o blob para um shellcode quando os dados são agrupados.
  • A lista pode ser confundida com informações de comunicação C2 codificadas. No entanto, nenhuma informação útil pode ser extraída a menos que o arquivo (a lista de endereços IPv4) seja tratado usando um conversor.
  • Após a execução, o shellcode baixa outras cargas maliciosas.

Na fase final do ataque

Quando a lista de endereços IP é passada para a função de conversão (ip2string[.]h), ela converte a string em binário e um blob de shellcode aparece.

  • O malware executa o shellcode por meio de SYSCALLs diretos ou execução de proxy usando callback no enumerador de linguagem da interface do usuário, terminando em um stager Cobalt Strike padrão (variante do Hell’s Gate).
  • Além disso, os pesquisadores identificaram variantes adicionais de IPfuscation usando IPv6 em vez de endereços IPv4, UUIDs e endereços MAC, todos operando quase da mesma maneira.

Notas finais

A técnica IPfuscation mostra que as assinaturas estáticas para detecção de carga maliciosa não são seguras o suficiente. Para uma melhor detecção de ameaças maliciosas, os especialistas sugerem o uso de detecção comportamental, análise assistida por IA e endpoint holístico coletando entradas suspeitas de vários pontos.

Fonte: https://cyware.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Campanha de phishing com IA compromete centenas de organizações via Railway

Pesquisadores da Huntress identificaram uma campanha massiva de phishing que usa infraestrutura da Railway e…

15 horas ago

Mazda expõe dados de funcionários e parceiros após falha em sistema logístico

A Mazda informou que um acesso externo não autorizado a um sistema ligado à gestão…

15 horas ago

Falha crítica no telnetd do GNU InetUtils permite RCE como root sem autenticação

A CVE-2026-32746, com CVSS 9.8, afeta o telnetd do GNU InetUtils até a versão 2.7…

5 dias ago

GlassWorm ressurge e compromete mais de 430 repositórios, pacotes e extensões em nova ofensiva supply chain

A campanha GlassWorm voltou com escala muito maior e já atingiu 433 componentes em GitHub,…

6 dias ago

Falsos instaladores do OpenClaw ganham destaque no Bing AI e espalham malware

Como o golpe funcionava- O atacante publicou um projeto “parecido com legítimo” no GitHub, usando…

3 semanas ago

Falha crítica no better-auth permite criação não autenticada de API keys e risco de takeover

Falha crítica no better-auth permite criar API keys sem autenticação para usuários arbitrários, com risco…

1 mês ago