Categories: AMEAÇAS ATUAIS

Novo implante RoadK1ll usa WebSocket para pivotar em redes comprometidas

Pesquisadores identificaram o RoadK1ll, um implante em Node.js que cria um túnel reverso via WebSocket para transformar um host comprometido em ponto de pivot dentro da rede. O truque: tudo sai por conexão de saída, evitando listener inbound e reduzindo alertas.

O que é

  • Implante em Node.js voltado para movimentação lateral.
  • Usa WebSocket como canal de controle e túnel reverso persistente.

Como funciona

  • O host comprometido inicia a conexão de saída com a infraestrutura do atacante.
  • O túnel aceita múltiplas conexões simultâneas, permitindo acesso a serviços internos.

Por que isso importa

  • Facilita acesso a segmentos internos “invisíveis” para a internet.
  • Reduz alertas baseados em portas abertas, já que o tráfego é iniciado de dentro.
  • WebSocket costuma passar por proxies e inspeções menos rigorosas.

Mitigação imediata

  • Endurecer egress (allowlist de destinos/portas).
  • Monitorar processos Node.js não autorizados em endpoints.
  • Segmentar redes e limitar acesso lateral de hosts de usuário.

O que monitorar

  • Tráfego WebSocket anômalo para domínios recém-criados.
  • Conexões persistentes de estações para IPs incomuns.
  • Correlação entre logins e criação de túneis.

Fonte: https://www.bleepingcomputer.com/news/security/new-roadk1ll-websocket-implant-used-to-pivot-on-breached-networks/

TheNinja

Recent Posts

Marketplace no Telegram industrializa o desbloqueio de iPhones roubados com kits de phishing e voz por IA

Pesquisadores da Infoblox descobriram um ecossistema clandestino operado em grupos do Telegram que vende ferramentas…

11 horas ago

TencShell: novo implante atribuído a operadores chineses usa Rshell e mimetiza APIs da Tencent em ataque a fabricante

Pesquisadores do Cato CTRL identificaram um implante até então não documentado, derivado do framework open-source…

11 horas ago

Turla evolui o backdoor Kazuar para botnet P2P modular voltada a espionagem de longo prazo

A Microsoft Threat Intelligence detalhou nesta semana como o grupo russo Turla reescreveu seu backdoor…

11 horas ago

Pwn2Own Berlin 2026: Dia 1 distribui US$ 523 mil e mostra IA corporativa como nova fronteira ofensiva

O primeiro dia do Pwn2Own Berlin 2026 pagou US$ 523 mil em prêmios e expôs…

2 dias ago

Suposto administrador do Dream Market é preso na Alemanha; DOJ acusa lavagem de US$ 2 milhões em ouro

Owe Martin Andresen, 49, foi preso em 7 de maio acusado de administrar o Dream…

2 dias ago

On-prem Microsoft Exchange Server: CVE-2026-42897 explorada via email malicioso no OWA

Microsoft confirma exploração ativa da CVE-2026-42897 (CVSS 8.1) em Exchange Server on-premises 2016, 2019 e…

2 dias ago